Computer >> 컴퓨터 >  >> 스마트폰 >> 스마트폰

안드로이드 잠금 화면 해킹 취약점 대비법: 지금 바로 비밀번호를 변경하세요

안드로이드는 현재 세계에서 가장 널리 사용되는 모바일 운영체제입니다. 2014년 한 해에만 10억 대가 출하되었고(2위인 애플보다 8억 대 많은 수치), 전체 시장의 82%를 장악하고 있습니다.

구글에게는 분명 반가운 소식이지만, 이는 버그나 보안 취약점이 발견될 때 그 피해가 전 세계 인구의 상당 부분에게 영향을 미칠 수 있다는 뜻이기도 합니다.

안타깝게도 최근 텍사스 대학교 연구진이 새로운 안드로이드 보안 취약점을 발견했습니다. 이번 글에서는 해당 취약점이 무엇인지, 그리고 사용자가 어떤 조치를 취해야 하는지 자세히 살펴보겠습니다.

문제는 무엇인가?

요즘 안드로이드 스마트폰은 잠금 화면을 보호하는 방법으로 크게 세 가지를 제공합니다. PIN 번호, 패턴, 그리고 비밀번호입니다. 이번에 발견된 취약점은 그중 비밀번호 방식을 사용하는 사용자와 관련이 있습니다.

연구진은 대학교 웹사이트에 올린 글에서 이렇게 설명했습니다. "카메라 앱이 실행 중인 상태에서 비밀번호 입력란에 충분히 긴 문자열을 입력하면 공격자는 잠금 화면의 정상 작동을 무너뜨릴 수 있고, 결국 화면이 홈 스크린으로 강제 전환된다"고 말입니다.

실제로 이 취약점을 악용하면 해커는 별도의 복잡한 기술 없이도 휴대폰 자체에 접근해 연락처, 개인 앱 정보, 클라우드 저장소 등 수많은 개인 데이터를 열람할 수 있습니다. 심지어 일반적인 IT 지식만 있는 사람이라도 길에서 주운 폰으로도 침입이 가능한 수준입니다.

해킹 방식은 의외로 간단합니다. 먼저 '긴급 통화' 다이얼 패드에 무작위 문자열을 입력한 뒤, 카메라 앱의 '촬영' 버튼을 반복해서 누르는 것입니다. 이 과정이 반복되면 잠금 화면이 오류로 인해 실패하고, 최종적으로 휴대폰이 재부팅되며 사용자의 홈 스크린으로 진입하게 됩니다.

일단 홈 스크린에 들어가면 파일 시스템이 암호화되어 있더라도 해커는 기기에 대한 완전한 접근 권한을 얻습니다. 심지어 개발자 모드까지 활성화할 수 있습니다.

나도 위험한가?

다행히 모든 안드로이드 버전에 이 취약점이 존재하는 것은 아닙니다. 영향을 받는 경우는 롤리팝(Android 5.0~5.1.1)을 실행 중인 기기로 한정됩니다.

또한 앞서 언급했듯이 이 해킹은 비밀번호 방식을 사용할 때만 통합니다. PIN 번호나 패턴을 사용하는 사용자는 안전합니다.

이 두 가지 조건이 피해 범위를 상당히 줄여주기는 하지만, 역설적인 부작용이 있습니다. 바로 가장 보안 의식이 높은 사용자들, 즉 '긴 비밀번호가 PIN이나 패턴보다 안전하다고 믿는 사람들'을 겨냥하게 된다는 점입니다. 평소에는 맞는 말이지만, 이번 사례는 아무리 안전하다고 생각한 것도 완벽하지 않을 수 있음을 보여줍니다.

어떻게 대응해야 하나?

가장 중요한 것은 가능한 한 빨리 잠금 화면을 보호하는 것입니다.

구글은 지난주 배포한 LMY48M 안드로이드 5.1.1 빌드에서 이 취약점을 수정했습니다. 다만 현재로서는 넥서스 4, 5, 6, 7, 9, 10 기기에만 제공됩니다.

업데이트가 배포되었음에도 불구하고 아직 OTA(무선 업데이트)를 받지 못했다는 사용자들이 여럿 보고되었습니다. 해당되는 경우 googlesource.com에 직접 방문해 새 빌드를 수동으로 다운로드할 수 있습니다.

넥서스 기기가 아니거나 무선 업데이트를 아직 받지 못했다면, 최소한이라도 잠금 화면 인증 방식을 비밀번호에서 PIN 번호로 변경하기 바랍니다.

왜 패턴보다 PIN을 선택해야 할까?

안드로이드 잠금 패턴(ALP)은 2008년부터 도입되어 많은 사람들이 사용해 왔지만, 최근 한 연구자는 패턴이 "password", "12345678", "qwertyuiop"처럼 뻔한 비밀번호만큼이나 안전하지 않다고 주장했습니다.

해당 연구자는 노르웨이 과학기술대학교 2015년 졸업생인 마르테 뢰게(Marte Løge)입니다. 그녀의 연구에 따르면 무려 44%의 패턴이 좌측 상단 모서리에서 시작했고, 무려 77%가 네 모서리 중 하나에서 시작하는 것으로 나타났습니다.

또한 최대 9개 노드를 선택할 수 있음에도 대부분의 사용자는 단 5개의 노드만 사용했습니다. 이 때문에 가능한 조합 수가 389,112개에서 고작 7,152개로 급감합니다. 만약 노드가 4개뿐이라면 조합 수는 더 줄어들어 1,624개에 불과합니다.

그녀는 "인간은 예측 가능한 존재"라며 "패턴 잠금을 만들 때 사용되는 요소들은 PIN 코드나 영숫자 비밀번호에서 사용되는 것과 동일하다"고 말했습니다.

그래도 패턴을 계속 사용하고 싶다면 반드시 패턴을 복잡하게 유지해야 하며, 연인이나 반려동물 이름의 이니셜을 따오는 것은 피해야 합니다. 그녀의 연구에 따르면 이런 이니셜을 사용할 경우 공격자가 100번 시도 안에 패턴을 맞힐 확률이 10분의 1에 달한다고 합니다.

아래 이미지에서 가장 흔히 사용되는 패턴들을 확인해 보세요. 만약 자신의 패턴이 목록에 있다면 즉시 변경하는 것이 좋습니다.

현명한 PIN 선택 요령

결국 안드로이드 기기를 가장 안전하게 보호하는 방법은 PIN 코드를 사용하는 것이지만, 여전히 지켜야 할 기본 보안 수칙들이 있습니다.

예를 들어 은행 카드나 PIN이 필요한 다른 로그인과 동일한 코드를 사용하지 마세요. 모든 온라인 계정에 같은 비밀번호를 쓰면 취약성이 커지는 것과 마찬가지로, 같은 PIN을 여러 곳에 사용할수록 보안 효과는 떨어집니다. 또한 기념일, 생일, 반복되는 숫자 조합도 피하는 것이 좋습니다.

마이크로소프트도 같은 입장입니다. 최근 윈도우 10 사용자들에게 로그인 시 PIN 코드 사용을 권장했습니다. 그 논리는 이렇습니다. 비밀번호가 유출되면 해커가 마이크로소프트 계정 전체에 접근할 수 있지만, PIN이 유출되더라도 해당 개별 기기에만 접근이 가능하다는 것입니다.

스스로를 보호하고 있나요?

혹시 위험에 노출된 사용자 중 하나인가요? 스스로를 보호하기 위해 어떤 조치를 취하셨나요?

이번 보안 사건이 안드로이드의 안전성에 대한 걱정을 불러일까요? 운영체제가 파편화되어 있는 만큼, 아직 발견되지 않은 다른 취약점도 분명 존재할 것입니다.

혹시 독특하거나 참신한 인증 방식을 알고 계신다면 소개해 주세요.

언제나처럼 여러분의 의견을 듣고 싶습니다. 아래 댓글로 생각과 의견을 남겨 주세요.