무료 영화를 약속하는 이 기기, 설치 전 다시 생각하세요
불법 스트리밍 미디어 플레이어 'SuperBox'가 사실상 레지덴셜 프록시 네트워크로 악용되며, 기기 내 거의 모든 안드로이드 보안 기능이 비활성화되어 원격 공격자가 인증 없이 루트 권한을 얻고 추가 악성코드를 설치할 수 있다는 것이 밝혀졌습니다. 보안 업체 Plume은 SuperBox뿐 아니라 유사한 수십 개 스트리밍 기기들이 동일한 위험을 안고 있다고 경고했습니다.
온라인 서비스들이 악성 트래픽을 차단하는 능력이 향상되면서, 그 배후에 있는 공격자들과 사기꾼들은 표적에게 도달할 새로운 방법을 찾아야 했습니다. 이들이 선택한 대안이 이른바 '레지덴셜 프록시 네트워크(residential proxy network)'입니다. 이 시스템은 수백만 개의 가정 인터넷 연결을 하나의 통합 네트워크로 묶고, 프록시 운영자들이 공격자들이 이 연결을 통해 악성 트래픽을 라우팅하도록 유료로 허용합니다. 온라인 서비스들은 평판이 좋은 IP 주소와 눈에 띄지 않는 지리적 위치만을 보게 됩니다. 대부분의 경우 가정 사용자들은 자신의 인터넷 연결이 범죄, 심지어 국가 단위 공격에 이용되고 있다는 사실을 전혀 모릅니다.
이를 알고 있는 사용자들조차 대부분 크게 개의치 않습니다. 무제한 대역폭의 일부를 타인에게 임대해 주는 대가로, 많은 이들이 무료 영화 및 TV 프로그램 스트리밍을 받습니다. 제가 아는 이런 디지털 미디어 플레이어를 소유한 기술에 어두운 몇몇 사람들은, 미디어 플레이어가 자신들의 연결을 편승해 이용한다는 설명을 들은 후에도 그 콘텐츠 혜택이 그만한 가치가 있다고 말했습니다. 눈에 보이는 실질적 이익이 추상적인 해악보다 크다고 생각하는 것입니다.
이미 침해된 기기들을 감염시키다
월요일에 발표된 연구는 이 위협을 훨씬 명확하게 보여줍니다. 보안 업체 Plume은 불법 복제 콘텐츠를 제공하는 수많은 미디어 플레이어 중 하나인 SuperBox 사용자들을 정확히 겨냥한 방대한 악성코드 생태계를 조사·분류했습니다. 이 악성 앱들은 기기가 라우터 뒤에 있더라도 원격 공격자가 은밀하게 설치할 수 있습니다. 월요일의 심층 분석은 SuperBox에만 초점을 맞췄지만, Plume은 유사한 수십 개의 스트리밍 기기가 정확히 동일한 위협을 안고 있다고 경고했습니다.
Plume 연구자들은 "우리 연구진은 이러한 레지덴셜 프록시 네트워크가 단순한 수익화 도구가 아니라는 것을 발견했습니다. 이들은 추가 악성코드 배포의 표적으로 활발히 이용되고 있으며, 사이버 범죄자들이 이미 침해된 기기에 전혀 새로운 악성코드 계열을 감염시킬 수 있게 하면서도 기기 소유자에게는 거의 보이지 않습니다"라고 작성했습니다.
안드로이드 기반인 SuperBox는 OS 기반 보안 보호 기능이 거의 모두 꺼진 상태로 설정되어 있습니다. 사전 설치된 앱이나 SuperBox 앱 스토어를 통해 제공되는 앱들은 루트(root)로 실행되어, 즉 기기에서 제약 없는 관리자 수준의 시스템 권한을 갖습니다. 프록시 네트워크 유료 고객들도 몇 가지 리눅스 명령만으로 루트 권한을 얻을 수 있습니다. 이렇게 되면 앱이든 유료 고객이든 자신의 앱을 설치하고, 기기가 연결된 로컬 네트워크를 감시하고 참여할 수 있으며, 그곳에서 다른 연결된 기기와 동일한 시스템 권한을 갖게 됩니다.
SuperBox는 서명 검증, '알 수 없는 소스' 제한, 권한 검토 대화상자, Play Protect 스캔 등 안드로이드의 기본 방어 기능을 무력화합니다. 그 결과 기기의 ADB(Android Debug Bridge)가 인터넷에 노출됩니다. 더 심각한 것은, 하위 수준 시스템 권한을 가진 사용자가 일시적으로 관리자 수준 액세스를 얻을 수 있게 해주는 명령줄 인터페이스를 제공하는 su 바이너리가 인증 없이 루트 권한을 부여하도록 설정되어 있다는 점입니다. ADB가 인터넷에 노출되고 루트 접근에 인증이 없다는 조합은, 앱과 프록시 서비스 사용자 모두 기기에서 사실상 원하는 어떤 명령이든 실행할 수 있음을 의미합니다.
대부분의 사용자는 SuperBox를 가정용 라우터 뒤에 두며, 그렇게 하면 기기가 인터넷에 연결된 원격 공격자로부터 안전하다고 생각할 수 있습니다. 실제로 그런 안전감은 완전히 잘못된 것입니다. 많은 SuperBox 앱 내부에서 프록시 기능을 제공하는 바이너리는 프록시 서버로 나가는 연결을 열고 이를 통신 채널로 무기한 유지합니다. 이들이 의존하는 연결이 아웃바운드이며 SuperBox와 프록시 서버 사이에서 암호화되어 있기 때문에 라우터는 이 통신을 차단할 수 없습니다. 트래픽을 모니터링할 만큼 능숙한 사용자조차 (원문 여기서 끊김)