Google은 2017년 이후 전 세계적으로 판매된 수백만 대의 Pixel 스마트폰에 존재하는 심각한 펌웨어 수준의 취약점을 패치하고 있습니다. “풍부한 예방 조치를 통해 우리는 다가오는 Pixel 소프트웨어 업데이트를 통해 지원되는 모든 시장 내 Pixel 장치에서 이 취약점을 제거할 것입니다. "라고 회사는 워싱턴 포스트에 말했습니다.
핵심 문제는 여러 시스템 권한에 액세스할 수 있는 Android 펌웨어의 요소인 Showcase.apk라는 애플리케이션 패키지입니다. 일반적으로 일반 스마트폰 사용자는 이를 활성화하거나 직접 상호 작용할 수 없지만, iVerify의 연구에 따르면 악의적인 공격자가 이를 악용하여 심각한 피해를 입힐 수 있다는 것이 입증되었습니다.
회사에 따르면 “이 취약점으로 인해 사이버 범죄자가 운영 체제에 접근하여 중간자 공격, 악성 코드 주입, 스파이웨어 설치 등을 수행할 수 있습니다.”라고 밝혔습니다. 보안 회사는 이 결함으로 인해 원격 코드 실행 및 원격 패키지 설치가 가능해졌다고 밝혔습니다.
이는 악의적인 행위자가 대상 장치에 물리적으로 접근하지 않고도 대상 장치에 악성 코드를 설치할 수 있음을 의미합니다. 사이버 범죄자는 삽입된 악성 코드에 따라 다양한 형태의 공격을 시작할 수 있으며, 여기에는 민감한 데이터 도용이나 시스템 탈취 등이 포함되지만 이에 국한되지는 않습니다.
핵심 문제는 Showcase.apk가 보안되지 않은 HTTP 연결을 통해 구성 자산을 다운로드하여 악의적인 행위자에게 취약하다는 것입니다. 더 무서운 점은 사용자가 휴대폰에 저장된 다른 앱을 제거할 수 있는 것처럼 직접 제거할 수 없다는 것입니다.
매우 픽셀 문제

그렇다면 Google Pixel은 지구상의 모든 Android 휴대전화가 아닌 전체 순서에서 어떻게 영향을 미치나요? Showcase.apk 패키지는 Pixel 펌웨어에 사전 설치되어 제공되며 특히 초기 개발 프로세스 중에 Google이 소프트웨어 업데이트 설치를 위해 공개적으로 출시하는 OTA 이미지의 핵심 구성 요소이기도 합니다.
iVerify는 패키지가 기본적으로 활성화되어 있지 않더라도 해커가 패키지를 활성화할 수 있는 여러 가지 방법이 있다고 지적합니다. Google은 여러 가지 이유로 공개 이후 심각한 논란에 직면할 수 있습니다.
첫째, iVerify는 공개하기 90일 전에 놀라운 발견에 대해 Google에 알렸지만 Google은 언제 결함을 수정할 것인지에 대한 업데이트를 제공하지 않았으며 전 세계적으로 판매된 수백만 대의 Pixel 기기를 위험에 빠뜨렸습니다. 둘째, 보안되지 않은 것으로 표시된 장치 중 하나는 분석 회사인 Palantir Technologies에서 활발히 사용되고 있었습니다. Palantir Technologies는 최근 미 국방부와 미 육군용 컴퓨터 비전 시스템을 만드는 약 5억 달러 상당의 계약을 체결했습니다.

이제 명확성을 위해 문제가 되는 것은 Showcase.apk 자체가 아닙니다. 이는 해커가 염탐할 수 있는 공개 초대로 간주된 보안되지 않은 HTTP 연결을 통해 구성 파일을 다운로드하는 방식입니다. 위협에 대한 아이디어를 제공하기 위해 Google의 Chrome 브라우저는 사용자가 이전 HTTP 프로토콜을 사용하는 웹 사이트를 방문할 때마다 경고합니다. 더 안전한 HTTPS 아키텍처 대신.
이 이야기를 게시한 후 Google 대변인은 전체 상황에 대한 추가 설명을 위해 Digital Trends에 다음 성명을 보냈습니다.
“이것은 Android 플랫폼도 아니고 Pixel 취약점도 아닙니다. 이것은 Smith Micro가 Verizon 매장 내 데모 장치용으로 개발한 APK이며 더 이상 사용되지 않습니다. 사용자 휴대폰에서 이 앱을 악용하려면 장치에 대한 물리적 접근과 사용자 비밀번호가 모두 필요합니다. 우리는 적극적인 악용의 증거를 보지 못했습니다. 많은 예방 조치를 통해 향후 Pixel 소프트웨어 업데이트를 통해 지원되는 모든 시장 내 Pixel 장치에서 이 기능을 제거할 예정입니다. Pixel 9 시리즈 기기에는 앱이 없습니다. 우리는 다른 안드로이드 [제조업체]에도 통보하고 있습니다.”
이건 심각해요

위협 수단에 관계없이 Google을 문제에 빠뜨릴 수 있는 것은 위험에 처한 Pixel 스마트폰이 방산업계 계약업체에 의해 적극적으로 사용되어 이론적으로 국가 안보를 위험에 빠뜨릴 수 있다는 것입니다. 그 이유를 상상하는 것은 어렵지 않습니다.
유사한 국가 안보 문제를 이유로 여러 주의 연방 직원에게 TikTok이 어떻게 금지되었는지 살펴보세요. “정말 고민스럽습니다. 픽셀은 깨끗해야 합니다. Pixel 휴대폰에는 수많은 방어 기능이 구축되어 있습니다.”라고 Palantir의 최고 정보 보안 책임자인 Dane Stuckey가 The Post에 말했습니다.
이 앱은 거대 통신업체인 Verizon을 위해 Smith Micro가 휴대폰을 소매점용 데모 모드로 설정하기 위해 제작했습니다. 게다가 앱 자체에는 악성 코드가 포함되어 있지 않기 때문에 바이러스 백신 앱이나 소프트웨어에서 악성 코드를 표시하는 것이 거의 불가능합니다. 반면 구글은 이 결함을 악용하려면 물리적인 접근과 휴대폰 비밀번호에 대한 지식이 필요하다고 밝혔다.
그러나 iVerify는 앱의 광범위한 존재에 대해서도 의문을 제기했습니다. Verizon의 요청에 따라 데모 장치용으로 개발되었을 때 Pixel 펌웨어의 패키지 부분이 이동통신사의 재고용이 아닌 장치에 포함된 이유는 무엇입니까?
보안 감사 이후 Palantir는 모든 Android 기기를 자사 제품에서 효과적으로 제거하고 iPhone으로만 전환했습니다. 이러한 전환은 향후 몇 년에 걸쳐 완료될 것입니다. 다행히 악의적인 행위자가 Showcase.apk 취약점을 악용했다는 증거는 없습니다.
