[논문 리뷰] MobileAppScrutinator: A Simple yet Efficient Dynamic Analysis Approach for Detecting Privacy Leaks across Mobile OSs
MobileAppScrutinator는 네트워크 트래픽을 모니터링하여 안드로이드와 아이폰 모두에서 암호화되거나 변조된 개인식별정보(PII)를 포함한 제3자 개인정보 유출을 탐지하고 측정하는 동적 분석 플랫폼이다. 이 플랫폼은 안드로이드 앱이 아이폰 앱보다 훨씬 더 침투적인 추적을 한다는 것을 드러내며, 광고 식별자 리셋 및 광고 추적 제한과 같은 기존 운영체제의 개인정보 보호 기능이 앱에서의 회피 수단으로 인해 효과가 떨어진다는 것을 확인한다.
Smartphones, the devices we carry everywhere with us, are being heavily tracked and have undoubtedly become a major threat to our privacy. As "tracking the trackers" has become a necessity, various static and dynamic analysis tools have been developed in the past. However, today, we still lack suitable tools to detect, measure and compare the ongoing tracking across mobile OSs. To this end, we propose MobileAppScrutinator, based on a simple yet efficient dynamic analysis approach, that works on both Android and iOS (the two most popular OSs today). To demonstrate the current trend in tracking, we select 140 most representative Apps available on both Android and iOS AppStores and test them with MobileAppScrutinator. In fact, choosing the same set of apps on both Android and iOS also enables us to compare the ongoing tracking on these two OSs. Finally, we also discuss the effectiveness of privacy safeguards available on Android and iOS. We show that neither Android nor iOS privacy safeguards in their present state are completely satisfying.
연구 동기 및 목표
- 안드로이드와 아이폰 모두에서 개인식별정보(PII) 유출을 탐지할 수 있는 통합된 동적 분석 플랫폼을 개발하는 것.
- 실제 모바일 애플리케이션에서 제3자 추적의 정도와 행동 양상을 측정하는 것.
- 안드로이드와 아이폰 플랫폼 간의 추적 빈도와 기법을 비교하는 것.
- 안드로이드와 아이폰에서 기존의 개인정보 보호 기능이 추적을 방지하는 데 얼마나 효과적인지 평가하는 것.
제안 방법
- 플랫폼은 안드로이드와 아이폰에서 앱을 인스트루멘테이션하여 실시간 네트워크 트래픽을 모니터링함으로써 동적 분석을 수행한다.
- 클리어 텍스트, SSL 암호화, 변조된 PII(예: 해시화되거나 암호화된 식별자)를 포함한 원격 서버로 전송되는 데이터를 캡처하고 분석한다.
- IMEI, AndroidID, MAC 주소와 같은 식별자가 전송 전에 변형된 경우에도 PII 유출을 탐지한다.
- 두 운영체제 간에 일관된 인스트루멘테이션과 모니터링 로직을 사용하여 직접적인 교차 플랫폼 비교를 가능하게 한다.
- 비교 가능한 테스트 조건을 확보하기 위해 양 플랫폼에서 이용 가능한 140개의 유명 앱의 행동을 평가한다.
- 광고 식별자 리셋 및 광고 추적 제한과 같은 개인정보 설정의 추적 지속성에 대한 영향을 평가한다.
실험 결과
연구 질문
- RQ1유명한 안드로이드와 아이폰 앱이 제3자에게 개인식별정보(PII)를 얼마나 많이 유출하는가?
- RQ2안드로이드와 아이폰에서 기존의 운영체제 수준의 개인정보 보호 기능—예를 들어 광고 식별자 리셋 및 광고 추적 제한—이 추적을 방지하는 데 얼마나 효과적인가?
- RQ3앱은 특히 아이폰에서 개인정보 보호 기능을 우회하기 위해 어떤 추적 기법을 사용하는가?
- RQ4안드로이드와 아이폰 애플리케이션 간의 추적 행동과 PII 유출 패턴은 어떻게 다른가?
- RQ5제3자 라이브러리가 아이폰에서 안정적인 식별자인 IdentifierForVendor를 얼마나 자주 수집하여 사용자 개인정보 설정을 무력화하는가?
주요 결과
- 140개의 테스트 앱 중 66%가 광고 식별자를 리셋한 후에도 사용자를 계속 추적하여, 리셋 기능이 세션 간 추적을 방지하는 데 효과가 없음을 시사한다.
- 20%의 아이폰 앱이 안정적이고 리셋되지 않는 식별자인 IdentifierForVendor를 수집하여, 개인정보 설정에도 불구하고 사용자 활동을 세션 간에 연결할 수 있도록 한다.
- 애플이 액세스를 제한한 후 와이파이 MAC 주소를 사용한 추적 비율은 66%에서 42%로 감소했지만, 많은 앱이 여전히 추적을 유지하기 위해 대체 식별자를 사용한다.
- 안드로이드 앱은 아이폰 앱보다 훨씬 더 침투적인 추적을 한다는 것이 확인되었으며, 더 자주이고 광범위하게 제3자 데이터를 수집한다.
- 애플의 정책에 따라 광고 광고 외부에서 AdIdentifier에 접근을 제한했음에도 불구하고 많은 앱이 이를 접근했으며, 광고 추적 제한 설정이 추적을 신뢰성 있게 방지하지 못했다.
- 많은 앱이 PII를 전송하기 전에 변조 기법(예: 해시화 또는 암호화)을 사용했지만, MobileAppScrutinator는 이를 성공적으로 탐지하고 분석했다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.