로그인 해주세요.

미니기기 / 음향 게시판 *스마트폰과 PC, 카메라, 스피커 등 IT 미니기기와 음향기기에 관해 교류하는 게시판입니다.

스퀴니

미니 삼성/LG 등의 앱 인증서 키가 멀웨어 앱 서명에 사용되고 있어

최근 구글은 멀웨어 앱 서명에 사용되고 있는 플랫폼 인증서 서명 목록을 공개하였습니다

 

아래는 그 인증서 서명의 해시 키 입니다.

 


인증서 SHA256: 2464ddfefa071f268ea7667123df05ead2293272ff2a64d9cee021c38b46c6af
맬웨어 샘플 SHA256: e4e28de8ad3f826fe50a456217d11e9e6a80563b35871ac37845357628b95f6a

인증서 SHA256: 2bfa22964760a25d99ab9a14910e44fe2063b51d5b4ac2e4282573ce94996aa3

맬웨어 샘플 SHA256: 5c173df9e86e959c2eadcc3ef9897c8e1438b7a154c7c692d0fe054837530458

인증서 SHA256: 34df0e7a9f1cf1892e45c056b4973cd81ccf148a4050d11aea4ac5a65f900a42
맬웨어 샘플 SHA256: b1f191b1ee463679c7c2fa7db5a224b6759c5474b73a59be3e133a6825b2a284

인증서 SHA256: 369c38b18401ea16785f11720e37d7a2bc5a4d209e76955c0858ea469ad62fdf
맬웨어 샘플 SHA256: 19c84a2386abde0c0dae8661b394e53bf246f6f0f9a12d84cfc7864e4a809697

인증서 SHA256: 4274243d7a954ac6482866f0cc67ca1843ca94d68a0ee53f837d6740a8134421
맬웨어 샘플 SHA256: 0251bececeffbf4bf90eaaad27c147bb023388817d9fbec1054fac1324c6f8bf

인증서 SHA256: 5304915c4bb7baca28776231993996fde1baffcbbe6500fb0fc7f2d3a2888cb7
맬웨어 샘플 SHA256: c612917d68803efbd2f0e960ade1662be9751096afe0fd81cee283c5a35e7618

인증서 SHA256: 9200c550f2374706eff37e3a8674bc03aeba8b25c052de638972ab94365af0a2
맬웨어 샘플 SHA256: 6792324c1095458d6b78e92d5ae003a317fe3991d187447020d680e99d9b6129

인증서 SHA256: 9fc510e167d8d312e758273285414e77edac9fed944741f5682be92501f095d4
맬웨어 샘플 SHA256: 091733658c7a32f4673415b11733ae729b87e2a2540c87d08ba9adf7bc62d7ed

인증서 SHA256: a7a0e10a61a5af93624376df60e9def9436358f50aa6174e5423633b856e2be1
맬웨어 샘플 SHA256: 5aaefc5b4fb1e1973832f44ba2d82a70106d3e8999680df6deed3570cd30fb97

인증서 SHA256: b01dcea669eefdd991fc6a24678a8b6e6a6d0ad8986950328c69d0eea1dec0d5
맬웨어 샘플 SHA256: 32b9a33ad3d5a063cd4f08e0739a6ce1e11130532fd0b7e13a3a37edaf9893eb

 

 

그런데 apkmirror 사이트를 통해 확인해본 결과,

 

삼성과 LG의 인증서 키도 존재한 것으로 발견되었습니다.

 

인증서 SHA256: 34df0e7a9f1cf1892e45c056b4973cd81ccf148a4050d11aea4ac5a65f900a42

는 삼성의 것이며,

이미지039.png

 

인증서 SHA256: 4274243d7a954ac6482866f0cc67ca1843ca94d68a0ee53f837d6740a8134421

는 LG의 것입니다.

이미지040.png

 

그 외, . Walmart의 Onn 태블릿 을 만드는 Revoview 및 Szroco와 같은 소규모 OEM의 인증서 키도 존재한다고 합니다.

 

개발자의 암호화 서명 키는 Android 보안의 주요 핵심 요소 중 하나입니다. Android에서 앱을 업데이트할 때마다 휴대전화에 있는 이전 앱의 서명 키가 설치 중인 업데이트의 키와 일치해야 합니다. 일치하는 키는 업데이트가 원래 앱을 만든 회사에서 실제로 제공되고 악의적인 하이재킹 음모가 아닌지 확인합니다. 개발자의 서명 키가 유출되면 누구나 악성 앱 업데이트를 배포할 수 있으며 Android는 이를 합법적이라고 생각하고 기꺼이 설치합니다.

 

삼성은 XDA Developers의 Adam Conway 에게 다음과 같은 성명을 발표했습니다 .

 

삼성은 갤럭시 기기의 보안을 중요하게 생각합니다. 2016년부터 해당 문제를 인지하고 보안 패치를 진행하였으며, 현재까지 해당 취약점과 관련된 보안 사고는 알려진 바 없습니다. 항상 최신 소프트웨어 업데이트로 장치를 최신 상태로 유지하는 것이 좋습니다.

 

솔직히 그 말은 말이 안 됩니다. 삼성이 이 사실을 수년 동안 알고 있었다면 왜 여전히 손상된 키를 사용하고 있습니까? 이미 배송된 휴대폰을 업데이트하는 데 있어 삼성이 처리하고 싶지 않은 일부 물류 문제가 있을 수 있지만, 삼성은 2016년과 현재 사이에 많은 새 장치를 만들었습니다. 새 전화기에서 새 키로 새 OS 빌드를 만드는 것은 몇 년 전에 했어야 할 일처럼 보입니다.

 

AVPI 게시물의 댓글에는 Android 보안 팀의 성명도 있습니다.

 

OEM 파트너는 우리가 키 손상을 보고하자마자 즉시 완화 조치를 구현했습니다. 최종 사용자는 OEM 파트너가 구현한 사용자 완화를 통해 보호됩니다. Google은 시스템 이미지를 스캔하는 Build Test Suite에서 맬웨어에 대한 광범위한 탐지를 구현했습니다. Google Play 프로텍트도 맬웨어를 감지합니다. 이 멀웨어가 Google Play 스토어에 있거나 있었다는 징후는 없습니다. 항상 그렇듯이 사용자에게 최신 버전의 Android를 실행 중인지 확인하는 것이 좋습니다.

 

OEM이 실제로 해야 할 일은 손상된 키를 사용하여 앱을 보호하는 것을 중지하는 것입니다. 삼성이 계속해서 키를 사용하는 이유는 명확하지 않습니다. Android의 APK 서명 체계 V3 를 사용하면 개발자가 업데이트만으로 앱 키를 변경할 수 있습니다. 새 키와 이전 키로 앱을 인증하고 새 키만 업데이트에 지원됨을 나타냅니다. 이는 Play 스토어 앱의 요구 사항이지만 OEM의 시스템 앱에는 Play 스토어 규칙이 적용되지 않으므로 일부 OEM은 여전히 이전 v2 서명 체계를 사용하고 있습니다.

 

https://arstechnica.com/gadgets/2022/12/samsungs-android-app-signing-key-has-leaked-is-being-used-to-sign-malware/

 

https://bugs.chromium.org/p/apvi/issues/detail?id=100

 

댓글
2
요그
1등 요그
2022.12.03. 22:55

여전히 국내회사들은 보안을 그리 신경쓰지 않나보네요.. 좀 아쉬운 부분입니다

[요그]님의 댓글을 신고합니다. 취소 신고
취소
번호 분류 제목 글쓴이 날짜 조회 수
공지 공지 사이트 이용 수칙 230228 수정 file admin 18.08.04 117656 13
핫글 미니 멤버스에 와닿는 글이 있어서 보니까 커뮤에 퍼져있네요.. [33] updatefile 헤페바이쎄 24.07.28 1806 31
핫글 미니 삼성이 웨어러블에서 바뀐 이유는 사람들이 원해서입니다 [14] [성공]함께크는성장 24.07.28 1585 21
핫글 미니 옆동네에 올라온 빙냥이분 발 one ui7 애니메이션 유출이네요 [8] file NeoSeven 24.07.28 1285 9
56021 미니 애플 아이폰15 프로 맥스, 디플 양산 1차 검증 L사 목표 미달 [9] Angry 23.07.21 772 1
56020 미니 EU에서 꼭 좀 딴지걸어서 강제 규정으로 만들어줬으면 하는 것 [9] file Stellist 23.07.31 772 8
56019 미니 32기가 램 기대됩니다 후욱후욱 [8] [성공]함께크는성장 23.09.22 772 0
56018 미니 저는 ios15가 가장 맘에 듭니다 [5] file 크나앙 23.10.01 772 8
56017 미니 오포도 find n3 비율 바꾸나보네요 [9] file 갤럭시派 23.10.17 772 7
56016 미니 굿락스 업데이트 [3] file 펄럭펄럭 23.11.03 772 3
56015 미니 앤커 2in1 맥세이프 충전기 많이 저렴해졌네요 [4] file 땃쥐나리 23.11.28 772 1
56014 미니 7800x3D + 4090 [15] file 갤러리별 23.12.29 772 14
56013 미니 KT 통화권이탈이 뜨네요... [6] file 미붕붕드링크 23.12.31 772 9
56012 미니 가격도 오르고 민팃도 별로니 그돈아 나오네요 [8] 이시우배찌 24.01.18 772 8
56011 미니 사진을 2만장 지웠습니다 [1] 갠냑시 24.01.21 772 1
56010 미니 추가보상 안받기로 했습니다 [2] 갠냑시 24.01.29 772 2
56009 미니 새로운 폼펙터가 나오면 항상... [12] 금어초8gen3 24.02.01 772 1
56008 미니 픽셀 등 비 삼성 기기에 대한 퀵쉐어 통합 방안을 삼성전자가 답해줬네요...ㅋㅋㅋ [6] file 포테갈리니언 24.02.02 772 4
56007 미니 S24U 광학 3배줌, 200MP 3배줌 리사이징 비교 [5] file 흡혈귀왕 24.02.17 772 7
56006 미니 마소 인텔에 자체설계 h100급 칩 최소 200만대 주문(로이터) [3] xclear 24.02.22 772 0
56005 미니 S21울트라 배터리 adb 저도 해봤습니다. [10] file CountDooku 24.04.23 772 2
56004 미니 잡담: (블로그발) 텐서 G3, 다이샷에서 GPU 실제 7코어 [4] Section31 24.05.01 772 2
56003 미니 갤탭 포지션은 지금도 나쁘지 않은 것 같습니다 [6] 212212 24.05.12 772 10
56002 미니 잡담: 기린 9000 (TSMC 5nm) vs 9000S (SMIC 7nm) [7] file Section31 24.05.28 772 4
56001 미니 wear os 탑재한 오포 워치 [2] file 방황하는물고기 24.06.09 772 1
56000 미니 S24울트라 카메라 설정이 바뀐 거 같네요; [6] Beoplay31 24.06.15 772 0
55999 미니 생각보다 늦다고 생각하는것 [2] 늅늅 24.06.26 772 1
55998 미니 아 갤럭시 AI 너무 마음에 드는데요? [1] 찌그렁오리 24.07.11 772 0
55997 미니 탭S4 에서 termux 에 python numpy 설치 실패기. [2] 개코 18.09.05 773 0

추천 IT 소식 [1/]

스킨 기본정보

colorize02 board
2017-03-02
colorize02 게시판

사용자 정의

1. 게시판 기본 설정

게시판 타이틀 하단에 출력 됩니다.

일반 게시판, 리스트 게시판, 갤러리 게시판에만 해당

2. 글 목록

기본 게시판, 일반 게시판, 썸네일 게시판만 해당

썸네일 게시판만 해당

썸네일 게시판만 해당

썸네일 게시판만 해당

썸네일 게시판만 해당

3. 갤러리 설정

4. 글 읽기 화면

기본 10명 (11명 일 경우, XXXXX 외 1명으로 표시)

5. 댓글 설정

일정 수 이상의 추천을 받은 댓글에 표시를 합니다.

6. 글 쓰기 화면 설정

글 쓰기 폼에 미리 입력해 놓을 문구를 설정합니다.

서버에 요청 중입니다. 잠시만 기다려 주십시오...