Skip to main content
QUICK REVIEW

[논문 리뷰] A Novel Attack against Android Phones

Michael Backes, Sebastian Gerling|arXiv (Cornell University)|2011. 06. 21.
Advanced Malware Detection Techniques인용 수 3
한 줄 요약

이 논문은 안드로이드 마켓에서 임의의 애플리케이션을 무단으로 설치할 수 있는 새로운 허가 없음 공격을 제시한다. 안드로이드 패키지 설치 메커니즘의 취약점을 악용하여 사용자 동의와 시스템 보안 제어를 우회함으로써, 심각한 영향을 미치는 제로 허가 공격을 실현한다.

ABSTRACT

In the first quarter of 2011, Android has become the top-selling operating system for smartphones. In this paper, we present a novel, highly critical attack that allows unprompted installation of arbitrary applications from the Android Market. Our attack is based on a single malicious application, which, in contrast to previously known attacks, does not require the user to grant it any permissions.

연구 동기 및 목표

  • 사용자 승인 없이 애플리케이션을 설치할 수 있는 안드로이드 패키지 설치 메커니즘의 심각한 취약점을 식별하고 악용하기.
  • 사용자 동의나 명시적 허가 없이도 작동하는 제로 허가 공격을 시연하기.
  • 안드로이드와 같은 광범위하게 배포된 모바일 운영체제에서 이러한 결함의 보안적 영향을 부각하기.
  • 즉각적인 패치를 위해 제조사에 책임감 있게 취약점을 공개하기.

제안 방법

  • 패키지 매니저와 안드로이드 마켓 간의 상호작용에서 발생하는 안드로이드 시스템의 패키지 설치 요청 처리 방식에 대한 결함을 활용한다.
  • 사용자 승인 허가가 전혀 필요 없는 악성 애플리케이션 하나를 제작하여 설치 프로세스를 유도한다.
  • 시스템의 인텐트 처리 및 패키지 검증 메커니즘을 조작하여 암시적인 방식으로 임의의 앱을 설치한다.
  • 루트 접근 권한이나 저수준 시스템 수정 없이도 안드로이드 프레임워크 내부에서만 실행된다.
  • 연구진은 취약점을 재현하고 실행 가능성 여부를 검증하기 위해 통제된 환경을 사용했다.

실험 결과

연구 질문

  • RQ1사용자 허가 없이도 안드로이드 애플리케이션이 Google 플레이 스토어에서 임의의 앱을 설치할 수 있는가?
  • RQ2안드로이드 패키지 관리 시스템의 어떤 시스템 수준 결함이 암시적이고 무단으로 앱 설치를 가능하게 하는가?
  • RQ3악성 앱은 설치 중 표준 보안 검사와 사용자 동의 메커니즘을 어떻게 우회할 수 있는가?
  • RQ4이러한 취약성이 광범위하게 사용되는 모바일 운영체제의 보안에 어떤 영향을 미치는가?

주요 결과

  • 이 취약성은 사용자 상호작용이나 허가 부여 없이도 안드로이드 마켓에서 임의의 애플리케이션을 설치할 수 있게 한다.
  • 공격은 루팅되지 않은 표준 안드로이드 기기에서도 효과적이며, 운영체제 보안 모델의 심각한 결함을 입증한다.
  • exploit는 성공적으로 재현되었고 Google에 보고되어 책임감 있는 공개 절차를 거쳤다.
  • Google는 이 취약성을 확인하고 패치하여 문제의 심각성을 입증했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.