Skip to main content
QUICK REVIEW

[논문 리뷰] Taming the Android AppStore: Lightweight Characterization of Android Applications

Luigi Vigneri, Chandrashekar, Jaideep|Graduate School and Research Center in Digital Science (EURECOM)|2015. 04. 23.
Advanced Malware Detection Techniques참고 문헌 12인용 수 9
한 줄 요약

이 논문은 로컬 프록시를 통해 외부 트래픽을 모니터링하여 안드로이드 앱의 네트워크 행동을 자동으로 특성화하는 경량적이고 확장 가능한 방법론을 제안한다. 광고 네트워크, 추적 서비스, 악성코드 관련 도메인과의 연결을 식별하고, 추적 및 광고 통신의 광범위한 은폐된 행동을 드러낸다. 주요 기여는 사용자가 앱의 네트워크 활동을 감사할 수 있도록 해주는 도구(이하 NSA)로, 고급 평가를 받은 앱을 포함한 유명한 앱들에서도 널리 퍼져 있는 은폐된 추적과 과도한 광고 통신을 드러낸다.

ABSTRACT

There are over 1.2 million applications on the Google Play store today with a large number of competing applications for any given use or function. This creates challenges for users in selecting the right application. Moreover, some of the applications being of dubious origin, there are no mechanisms for users to understand who the applications are talking to, and to what extent. In our work, we first develop a lightweight characterization methodology that can automatically extract descriptions of application network behavior, and apply this to a large selection of applications from the Google App Store. We find several instances of overly aggressive communication with tracking websites, of excessive communication with ad related sites, and of communication with sites previously associated with malware activity. Our results underscore the need for a tool to provide users more visibility into the communication of apps installed on their mobile devices. To this end, we develop an Android application to do just this; our application monitors outgoing traffic, associates it with particular applications, and then identifies destinations in particular categories that we believe suspicious or else important to reveal to the end-user.

연구 동기 및 목표

  • 구글 플레이 스토어의 개방성에도 불구하고 안드로이드 앱의 네트워크 행동에 대한 투명성 부족 문제를 해결하기 위해.
  • 과도한 광고 요청, 추적, 악성 도메인과의 연결과 같은 바람직하지 않은 네트워크 활동를 식별하고 특성화하기 위해.
  • 코드 수준 분석이 필요 없이도 자동화된 안드로이드 앱 네트워크 행동 분석을 위한 경량적이고 확장 가능한 방법을 개발하기 위해.
  • 최종 사용자가 설치된 앱의 네트워크 활동를 모니터링하고 이해할 수 있도록 실용적인 도구(이하 NSA)를 만들기 위해.
  • 높은 평가를 받고 널리 사용되는 애플리케이션들마저도 은폐된 추적과 광고 중심의 행동을 보이고 있음을 부각하기 위해.

제안 방법

  • 안드로이드 기기에서 SandroProxyLib를 사용해 로컬 HTTP/HTTPS 프록시를 구동하여 모든 외부 네트워크 트래픽을 가로채기.
  • 암호화된(HTTPS) 트래픽을 중간자 공격 방식으로 검사하기 위해 커스텀 CA 인증서를 설치하기.
  • UID를 사용해 특정 애플리케이션과 네트워크 흐름을 매핑하기 위해 시스템 수준의 소켓 모니터링(/proc/net/tcp 및 /proc/net/udp 사용).
  • 배치된 URL 쿼리에 대해 외부 서비스(Google Safe Browsing, VirusTotal 등)를 활용해 대상 도메인을 광고 관련, 추적, 악성으로 분류하기.
  • 프록시 로그에 기록된 URL과 소켓 매핑을 연동하여 네트워크 활동를 개별 애플리케이션에 할당하기.
  • 실시간으로 각 애플리케이션의 분류된 네트워크 대상 정보를 표시하는 사용자 인터페이스 애플리케이션(이하 NSA) 구현하기.

실험 결과

연구 질문

  • RQ1구글 플레이 스토어의 무료 안드로이드 애플리케이션들 중 광고 관련 도메인과의 연결은 얼마나 퍼져 있는가?
  • RQ2안드로이드 애플리케이션들이 제3자 추적 서비스와 얼마나 자주 통신하는가? 사용자가 이를 인지하지 못한 채로 통신하는 경우는 얼마나 되는가?
  • RQ3이전에 악성코드 탐지 엔진에서 악성 또는 의심스러운 활동이 있는 것으로 표시된 도메인과 연결하는 애플리케이션은 얼마나 되는가?
  • RQ4경량적이고 침습적이지 않은 모니터링 시스템이 실제 안드로이드 앱에서 은폐된 네트워크 행동을 효과적으로 드러낼 수 있는가?
  • RQ5다양한 애플리케이션 카테고리 간 네트워크 행동의 분포는 어떻게 되며, 높은 평가를 받는 앱이 개인정보 침해 행동을 보일 가능성이 더 높은가?

주요 결과

  • 4.5점 이상의 평가를 받은 앱들조차도 실행 후 몇 분 내로 1,000개 이상의 고유한 URL과 통신하는 경우가 다수 발견되었다.
  • 높은 평가를 받는 날씨, 유틸리티, 생활용 앱들 중 많은 수가 사용자 지식 없이도 여러 제3자 추적 서비스와 연결되는 것으로 밝혀졌다.
  • 악성코드 탐지 엔진에서 이전에 악성으로 분류한 도메인과 통신하는 앱들이 상당수 존재하여 잠재적 보안 위험이 있음을 시사했다.
  • 일부 애플리케이션은 짧은 시간 내에 200개 이상의 광고 관련 URL에 접근하는 등 과도한 광고 통신을 보이며, 강력한 수익화 전략을 펼치고 있음을 확인했다.
  • 이 연구는 개인정보 침해 행동이 저품질이나 알려지지 않은 앱에 국한되지 않고, 다양한 애플리케이션 카테고리와 유명 앱들 사이에 널리 퍼져 있음을 드러냈다.
  • NSA 모니터링 도구는 사용자가 실행하지 않은 상태에서도 루트킷에 감염된 앱의 은폐된 네트워크 활동를 성공적으로 탐지하여 실제 적용 가능성을 입증했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.