Skip to main content
QUICK REVIEW

[논문 리뷰] AUSERA: Large-Scale Automated Security Risk Assessment of Global Mobile Banking Apps.

Sen Chen, Guozhu Meng|arXiv (Cornell University)|2018. 05. 14.
Advanced Malware Detection Techniques참고 문헌 38인용 수 16
한 줄 요약

이 논문은 자연어 처리(NLP)와 정적 코드 분석을 결합한 세 단계 자동화 시스템인 AUSERA를 제안한다. 이 시스템은 전 세계 모바일 뱅킹 앱의 보안 취약점을 탐지한다. 80개 이상의 국가에서 수집한 693개의 실제 앱을 분석한 결과, 총 2,157개의 취약점이 발견되었으며, 이 중 21개 은행이 보고된 문제를 확인하였다. 이는 오래된 버전 사용, 제3자 라이브러리 오염, 약한 해시 함수 사용 등으로 인한 위험을 드러낸다.

ABSTRACT

Contemporary financial technology (FinTech) that enables cashless mobile payment has been widely adopted by financial institutions, such as banks, due to its convenience and efficiency. However, FinTech has also made massive and dynamic transactions susceptible to security risks. Given large financial losses caused by such vulnerabilities, regulatory technology (RegTech) has been developed, but more comprehensive security risk assessment is specifically desired to develop robust, scalable, and efficient financial activities. In this paper, we undertake the first automated security risk assessment and focus on global banking apps to examine FinTech. First, we analyze a large number of banking apps and propose a comprehensive set of security weaknesses widely existent in these apps. Second, we design a three-phase automated security risk assessment system (Ausera), which combines natural language processing and static analysis of data and control flows, to efficiently identify security weaknesses of banking apps. We performed experiments on 693 real-world banking apps across over 80 countries and unveiled 2,157 weaknesses. To date, 21 banks have acknowledged the weaknesses that we reported. We find that outdated version of banking apps, pollution from third-party libraries, and weak hash functions are all likely to be exploited by attackers. We also show that banking apps of different provenance exhibit various types of security weaknesses, mainly due to economies and regulations that take shape. Given the drastic change in the nature of intermediation, it behooves the RegTech companies and all stakeholders to understand the characteristics and consequences of security risks brought by contemporary FinTech.

연구 동기 및 목표

  • 금융 기술(FinTech)의 급속한 보급과 동적 거래량 증가로 인한 전 세계 모바일 뱅킹 앱의 보안 위험 증가 문제를 해결하기 위해.
  • 모바일 뱅킹 애플리케이션의 보안 취약점을 대규모로 식별하기 위한 확장성 있고 자동화된 시스템을 개발하기 위해.
  • 규제 및 경제 요인이 다양한 지역의 뱅킹 앱에 존재하는 보안 취약점 유형에 미치는 영향을 이해하기 위해.
  • 금융 기관과 규제 당국이 사용할 수 있는 종합적이고 자동화된 평가 프레임워크를 제공함으로써 RegTech를 지원하기 위해.

제안 방법

  • AUSERA 프레임워크는 세 단계 아키텍처를 사용한다: 코드의 데이터 흐름 및 제어 흐름에 대한 정적 분석, 앱 문서 및 메타데이터의 자연어 처리, 그리고 발견 사항 간의 상관 분석을 통한 보안 취약점 탐지.
  • 정적 분석을 활용해 하드코딩된 비밀번호나 약한 암호화 함수와 같은 불안전한 프로그래밍 패턴을 식별한다.
  • 자연어 처리를 통해 앱 설명, 권한, 제3자 라이브러리 참조 등에서 보안 관련 정보를 추출한다.
  • 정적 분석과 NLP 분석의 결과를 상관시켜 가짜 경고를 줄이고 탐지 정확도를 향상시킨다.
  • 실행 가능성과 잠재적 영향을 기반으로 취약점을 우선순위 정렬하기 위해 위험 스코어링 모델을 사용한다.
  • 프레임워크는 80개 이상의 국가에서 수집한 693개의 실제 뱅킹 앱 데이터셋을 대상으로 평가되었다.

실험 결과

연구 질문

  • RQ1전 세계 모바일 뱅킹 애플리케이션에서 가장 흔한 보안 취약점은 무엇인가?
  • RQ2정적 분석과 NLP를 융합한 자동화 시스템이 뱅킹 앱의 보안 취약점을 탐지하는 데 얼마나 효과적인가?
  • RQ3규제 및 경제적 요인이 지역 간 뱅킹 앱에 존재하는 보안 취약점의 유형에 얼마나 영향을 미치는가?
  • RQ4특정 취약점들—예를 들어 오래된 버전, 제3자 라이브러리 오염, 약한 해시 함수—중에서 어떤 것이 가장 흔히 악용되는가?
  • RQ5실제로 얼마나 많은 은행이 자동화된 취약점 공개에 대해 확인하고 대응하는가?

주요 결과

  • 80개 이상의 국가에서 수집한 693개의 실제 모바일 뱅킹 앱에서 총 2,157개의 보안 취약점이 식별되었다.
  • AUSERA 시스템을 통해 보고된 취약점을 21개 은행이 확인하여 실제 영향과 응답 가능성의 증거를 보였다.
  • 오래된 버전의 뱅킹 앱이 악용 가능한 취약점의 주요 원인이 되었다.
  • 제3자 라이브러리가 보안 오염을 크게 유발하여 공격 표면을 증가시켰다.
  • 약한 해시 함수가 일반적으로 사용되어 암호 공격의 위험을 증가시켰다.
  • 다른 지역의 뱅킹 앱은 지역 규제와 경제 조건에 따라 고유한 취약점 패tern을 보였다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.