Skip to main content
QUICK REVIEW

[논문 리뷰] Danger is My Middle Name: Experimenting with SSL Vulnerabilities in Android Apps

Lucky Onwuzurike, Emiliano De Cristofaro|arXiv (Cornell University)|2015. 05. 04.
Advanced Malware Detection Techniques참고 문헌 9인용 수 5
한 줄 요약

이 논문은 다운로드 수가 높은 100개의 인기 있는 안드로이드 앱에서 SSL 취약성을 조사하며, 정적 및 동적 분석을 융합하여 광범위한 비보안적 관행을 드러낸다. 연구 결과, 32%의 앱이 모든 인증서와 호스트명을 수락하며, 4%는 암호화되지 않은 상태로 민감한 데이터를 전송하는 것으로 나타났으며, 악성 인증서가 설치된 조건에서 메인-인-더-마이들(MITM) 공격에 91%까지 취약한 것으로 확인되었다.

ABSTRACT

This paper presents a measurement study of information leakage and SSL vulnerabilities in popular Android apps. We perform static and dynamic analysis on 100 apps, downloaded at least 10M times, that request full network access. Our experiments show that, although prior work has drawn a lot of attention to SSL implementations on mobile platforms, several popular apps (32/100) accept all certificates and all hostnames, and four actually transmit sensitive data unencrypted. We set up an experimental testbed simulating man-in-the-middle attacks and find that many apps (up to 91% when the adversary has a certificate installed on the victim's device) are vulnerable, allowing the attacker to access sensitive information, including credentials, files, personal details, and credit card numbers. Finally, we provide a few recommendations to app developers and highlight several open research problems.

연구 동기 및 목표

  • 다운로드 수가 많은 사용자를 보유한 인기 안드로이드 애플리케이션에서 SSL 관련 보안 취약성을 식별하고 측정하기.
  • 인증서 핀닝 우회 및 호스트명 검증 실패와 같은 비보안 SSL/TLS 구현의 보편성을 평가하기.
  • 통제된 실험 환경을 활용해 이러한 앱에 대한 메인-인-더-마이들(MITM) 공격의 실제 위험을 평가하기.
  • 개발자들에게 실질적인 권고 사항을 제시하고, 모바일 보안 분야의 열린 연구 과제를 부각하기.

제안 방법

  • 최소 1,000만 건 이상의 다운로드 수를 기록하고 네트워크 접근 권한을 모두 가진 안드로이드 앱 100개를 선정.
  • 소스 코드 및 라이브러리에서 비보안 SSL/TLS 설정을 탐지하기 위해 정적 분석 수행.
  • 위조된 CA를 사용해 메인-인-더-마이들 공격을 시뮬레이션하는 커스터마이징된 테스트베드를 활용해 동적 분석 수행.
  • 네트워크 트래픽을 모니터링하여 암호화되지 않은 데이터 전송 및 인증서 수락 행동을 탐지.
  • 기본 장치 신뢰 저장소 상태와 악성 인증서가 사전 설치된 상태에서의 앱 동작을 비교 평가.
  • 자동화된 인스트루멘테이션과 트래픽 검사 기법을 사용해 민감한 데이터 유출 및 신뢰 위반 사항을 기록.

실험 결과

연구 질문

  • RQ1다운로드 수가 많은 인기 안드로이드 앱에서 비보안 SSL/TLS 구현은 얼마나 보편적인가?
  • RQ2서버 인증서 또는 호스트명 검증에 실패하는 앱은 얼마나 많으며, 이는 메인-인-더-마이들(MITM) 공격 표면을 얼마나 증가시키는가?
  • RQ3기기 내에 악성 인증서가 설치된 경우, 자격 증명 및 민감한 데이터 泄露의 실제 위험은 어느 정도인가?
  • RQ4다양한 앱 설정 및 신뢰 설정은 메인-인-더-마이들(MITM) 공격에 대한 취약성에 어떤 영향을 미치는가?
  • RQ5생산용 안드로이드 앱에서 비보안 통신으로 이어지는 주요 구현 결함는 무엇인가?

주요 결과

  • 분석한 100개 앱 중 32개(32%)가 모든 인증서와 호스트명을 수락하여 심각한 신뢰 검증 우회 현상을 보였다.
  • 4개의 앱(4%)이 암호화되지 않은 연결을 통해 민감한 데이터, 즉 사용자명/암호 및 신용카드 번호를 평문으로 전송했다.
  • 기기 내에 악성 인증서가 사전 설치된 상태에서, 분석한 앱의 최대 91%가 메인-인-더-마이들(MITM) 공격에 취약했다.
  • 많은 앱이 인증서 핀닝을 구현하지 않거나, 비보안 신뢰 매니저에 의존하여 네트워크 기반 공격에 더 노출되어 있었다.
  • 일반적인 보안 관행인 기본 SSL 소켓 팩터리 사용 및 호스트명 검증 비활성화가 여전히 널리 구현되어 있음을 확인했다.
  • 결과적으로 이론적 보안 최선의 실천 방식과 실제 생산 환경에서의 구현 간에 심각한 격차가 존재함을 확인했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.