카스퍼스키랩, 웨어러블 커넥티드 디바이스 보안 위험 직면 경고

 

 

[컴퓨터월드] 웨어러블 디바이스들이 사생활 침해 등 심각한 보안 위협을 일으킬 수 있는 것으로 나타났다. 구글 글라스와 삼성 갤럭시 기어 2 등 웨어러블 디바이스들이 도청장치나 몰래카메라로 이용될 수 있기 때문이다.

카스퍼스키랩(지사장 이창훈)은 사물인터넷(IoT) 환경에서 커넥티드 디바이스와 하이퍼커넥티드 세계(hyper-connected world)의 보안 위험에 대해 경고했다.

카스퍼스키랩에 의하면 스마트워치 및 구글 글라스와 같은 소형 전자 기기 등의 웨어러블 디바이스들은 스마트폰과 태블릿보다 훨씬 더 편리하게 웹 및 애플리케이션에 액세스할 수 있는 반면, 이러한 새로운 디바이스의 폭증은 앞으로 디바이스 소유자들이 해결해야 할 새로운 보안 위험을 야기할 것으로 나타났다.

카스퍼스키랩의 로베르토 마르티네스(Roberto Martinez)와 후안 안드레스 게레로(Juan Andres Guerrero) 연구원은 구글 글라스와 삼성 갤럭시 기어 2를 통해 이 기기들이 사람들의 프라이버시 및 보안에 어떤 영향을 미치는지 조사했다.

중간자(Man-in-the-Middle; MiTM) 공격에 노출돼 있는 구글 글라스

구글 글라스를 활용해 웹 서핑하는 방법에는 데이터 네트워크 연결을 공유하는 모바일 기기에 연결시키는 블루투스(Bluetooth)와 와이파이(Wi-Fi)를 활용하는 두 가지 방법이 있다. 와이파이를 활용하는 방법의 경우, 웹에 연결하기 위한 추가적인 모바일 디바이스가 필요치 않으므로 사용자는 더 편리하다.

그러나 로베르토 마르티네스 연구원은, 구글 글라스의 이러한 특징이 시스템 간 커뮤니케이션 시 네트워크 벡터 공격 중 특히 중간자 공격에 노출돼있다는 것을 의미한다고 설명했다. 중간자 공격은 컴퓨터 사이의 통신에 끼어들어 교환되는 정보를 훔쳐내거나 통신내용을 불법적으로 수정하는 것을 의미한다.

카스퍼스키랩 연구원들은 디바이스를 모니터링 네트워크에 연결하고 전송된 데이터를 확인했다. 수집된 데이터 분석 결과에 따르면, 디바이스와 핫스팟 간 교환된 모든 트래픽이 암호화 돼있진 않은 것으로 나타났으며, 암호화되지 않은 정보를 통해 공격당한 사용자가 어느 항공사, 호텔, 여행지를 찾고 있는지 확인할 수 있었다. 이는 사용자를 대상으로 한 프로파일링 작업 및 간단한 형태의 감시가 가능한 수준이다.

카스퍼스키랩의 로베르토 마르티네스 연구원은 “아직 매우 심각한 수준의 취약점은 아니지만 웹 트래픽 교환에서 비롯된 메타 데이터를 통한 프로파일링은 디바이스 소유자를 타깃으로 한 더 복잡한 공격으로 성장할 가능성이 매우 크다”고 말했다.

갤럭시 기어 2의 몰카 범죄 행위 가능성

후안 안드레스 게레로 연구원은 삼성 갤럭시 기어 2가 사진 촬영 시 주위 사람들이 알아차릴 수 있는 정도의 큰 소리가 나도록 설정돼있음을 확인했다. 그러나 갤럭시 기어 2의 소프트웨어 조사 결과, 디바이스 루팅과 삼성의 상용 소프트웨어 툴인 오딘(ODIN) 사용 시 사진 촬영음 없이 내장 카메라를 무음으로 사용할 수 있는 것으로 드러났다. 이는 다른 사람들의 프라이버시를 침해하는 데 악용될 수 있다.

스파이 툴로 악용 가능

카메라의 촬영음 제거 외에도 스마트워치를 스파이 툴로 악용하는 방법이 있다. 갤럭시 기어 2 전용 애플리케이션은 스마트폰에서 스마트워치로 앱을 전송할 수 있도록 설계된 기어 매니저 앱을 사용해 기기에 설치된다. 문제는 앱이 스마트워치의 운영 시스템에 설치될 때 시계 화면에는 어떠한 알림도 나타나지 않는다는 것이다. 이는 악성 앱을 몰래 설치하는 등의 악용 가능성을 시사한다.

카스퍼스키랩의 후안 안드레스 게레로 연구원은 “웨어러블 디바이스들이 현재 전문 APT 공격자들의 공격 타깃으로 떠오르고 있는 것을 보여주는 증거나 사례는 없다. 하지만 웨어러블 디바이스의 사용률이 점점 증가할수록 앞서 말한 보안 위험이 실현될 가능성은 크게 증가할 것”이라며, “미래에 웨어러블 디바이스에 의해 수집된 데이터는 사이버 스파이 공격의 새로운 표적이 될 것”이라고 말했다.

저작권자 © 컴퓨터월드 무단전재 및 재배포 금지