CLIEN

본문 바로가기 메뉴 바로가기 보기설정 테마설정
톺아보기 공감글
커뮤니티 커뮤니티전체 C 모두의광장 F 모두의공원 I 사진게시판 Q 아무거나질문 D 정보와자료 N 새로운소식 T 유용한사이트 P 자료실 E 강좌/사용기 L 팁과강좌 U 사용기 · 체험단사용기 W 사고팔고 J 알뜰구매 S 회원중고장터 B 직접홍보 · 보험상담실 H 클리앙홈
소모임 소모임전체 ·굴러간당 ·아이포니앙 ·주식한당 ·MaClien ·일본산당 ·방탄소년당 ·자전거당 ·소시당 ·개발한당 ·야구당 ·안드로메당 ·이륜차당 ·골프당 ·퐁당퐁당 ·노젓는당 ·AI당 ·스팀한당 ·물고기당 ·맛있겠당 ·찰칵찍당 ·총쏜당 ·캠핑간당 ·패스오브엑자일당 ·IoT당 ·이브한당 ·창업한당 ·심는당 ·바다건너당 ·나스당 ·소셜게임한당 ·클다방 ·사과시계당 ·키보드당 ·소리당 ·리눅서당 ·육아당 ·콘솔한당 ·가상화폐당 ·라즈베리파이당 ·3D메이킹 ·X세대당 ·ADHD당 ·AI그림당 ·날아간당 ·배드민턴당 ·농구당 ·블랙베리당 ·곰돌이당 ·비어있당 ·FM당구당 ·블록체인당 ·보드게임당 ·활자중독당 ·볼링친당 ·냐옹이당 ·문명하셨당 ·클래시앙 ·요리한당 ·쿠키런당 ·대구당 ·DANGER당 ·뚝딱뚝당 ·디아블로당 ·개판이당 ·동숲한당 ·날아올랑 ·전기자전거당 ·e북본당 ·갖고다닌당 ·패셔니앙 ·도시어부당 ·FM한당 ·포뮬러당 ·젬워한당 ·걸그룹당 ·안경쓴당 ·차턴당 ·땀흘린당 ·하스스톤한당 ·히어로즈한당 ·인스타한당 ·KARA당 ·꼬들한당 ·덕질한당 ·어학당 ·가죽당 ·레고당 ·LOLien ·Mabinogien ·임시소모임 ·미드당 ·밀리터리당 ·땅판당 ·헌팅한당 ·오른당 ·영화본당 ·MTG한당 ·노키앙 ·적는당 ·방송한당 ·PC튜닝한당 ·그림그린당 ·소풍간당 ·품앱이당 ·리듬탄당 ·달린당 ·Sea마당 ·SimSim하당 ·심야식당 ·윈태블릿당 ·미끄러진당 ·축구당 ·나혼자산당 ·스타한당 ·파도탄당 ·테니스친당 ·테스트당 ·빨콩이당 ·공대시계당 ·여행을떠난당 ·터치패드당 ·트윗당 ·VR당 ·시계찬당 ·WebOs당 ·위스키당 ·와인마신당 ·WOW당 ·윈폰이당
임시소모임
고객지원
  • 게시물 삭제 요청
  • 불법촬영물등 신고
  • 쪽지 신고
  • 닉네임 신고
  • 제보 및 기타 제안
© CLIEN.NET
공지[점검] 잠시후 서비스 점검을 위해 약 30분간 접속이 차단됩니다. (금일 18:15 ~ 18:45)

새로운소식

애플, 중국이 이용한 에어드랍 취약점을 수년간 무시해왔다 12

23
2024-01-14 20:22:53 119.♡.14.33
알게뭐야

- 2019년 독일 다름슈타트 기술대학의 보안 연구진은 애플 에어드랍 공유 기능에 공격자가 사용자들의 전화번호와 이메일 주소를 근거리에서 Wi-Fi 가능 기기를 이용해 해킹할 수 있는 취약점이 있음을 발견. 당시 연구진은 이를 애플에게 경고했으나, 회사는 아무 조치를 취하지 않음. 2년 후 같은 연구진이 취약점 수정방안을 애플에 제안했으나 애플은 또다시 이를 무시 

- 최근 중국 사법당국은 경찰이 베이징 지하철에서 '부적절한 정보'를 주변인들에게 퍼뜨리는 데 에어드랍을 이용한 용의자들을 중국 기술기업 왕셴둥지엔 테크놀로지의 도움을 받아 파악하는 데 성공했다고 발표 


- 에어드랍은 애플기기 사용자들이 가까이에 위치한 다른 사용자들과 무선으로 직접 파일을 공유할 수 있게 해주는 애플의 독자 프로토콜. 에어드랍은 양쪽 사용자들이 모두 오프라인 상태여도 블루투스와 P2P 와이파이의 조합을 이용해 빠르고 간단한 로컬 무선 공유가 가능 

- 에어드랍 사용자들은 이미 연락처에 있는 상대방으로부터의 메시지 수신만을 허용하는 '연락처만' 모드를 통해 취약점에 노출됨. 다름슈타트 연구진은 연결 대상이 연락처에 있는지 판단하는 에어드랍 연결의 양 끝단이 연락처 정보의 비밀을 적절히 보호하지 못하는 네트워크 패킷을 이용한다는 점을 발견


- 실제로 왕셴둥지엔 테크놀로지는 암호화 텍스트를 원문으로 변환해 발신자의 휴대전화 번호와 이메일 계정을 특정해주는 레인보우 테이블(*해시 함수를 사용하여 변환 가능한 모든 해시 값을 저장시켜 놓은 표. 해시 함수를 이용하여 변환된 정보로부터 원래의 정보를 추출해 내는데 사용)을 만들어 에어드랍의 발신자 기기명, 이메일 주소, 전화번호 해시 값을 우회해 파악할 수 있었음 

- 다름슈타트 연구진의 경고가 그대로 실현된 것. 즉, 무차별 대입 공격과 같은 단순한 기법으로 해시 값을 빠르게 되돌릴 수 있기 때문에 에어드랍의 해싱 기능이 연락처 정보의 비밀을 보호하는 데 실패했음을 의미 


- 중국이 에어드랍 해킹에 성공했다는 뉴스는 미국 의회와 인권 단체에서 반향을 일으킴. 상원 정보위원회를 이끄는 공화당 플로리다 상원의원 Marco Rubio는 애플이 "그렇게 노골적인 보안 침해로부터 사용자들을 보호하지 못한데 책임을 져야 한다"고 발언. 중국에서의 인터넷 검열을 모니터링하는 Greatfire.org의 캠페인 및 홍보 책임자 Benjamin Ismail은 "이 보안 침해는 중국이 적으로 인식하는 어떤 애플 사용자도 표적으로 삼을 수 있는 그저 또 다른 방법일 뿐", "애플이 이번 사태에 대한 대응을 투명하게 공개하는 것이 필수적"이라고 코멘트 

- 한편 애플은 이번 사건에 대한 여러 매체의 논평 요청에 침묵을 유지 

출처 : https://www.techspot.com/news/101511-apple-ignored-warnings-airdrop-had-vulnerability-china-learned.html
알게뭐야 님의 게시글 댓글
  • 주소복사
  • Facebook
  • X(Twitter)
댓글 • [12]
크로아츠
IP 182.♡.199.54
01-14 2024-01-14 22:47:40
·
무섭네요.
스티브웍스
IP 39.♡.227.148
01-14 2024-01-14 23:54:41
·
보안의 애플 ㄷㄷㄷ
Zombiepower
IP 107.♡.224.25
01-15 2024-01-15 00:44:54
·
작성자님 닉네임이 적절하군요
고르게썰어주마
IP 24.♡.62.31
01-15 2024-01-15 02:57:45
·
중국을 위해 열어준건가요?
따라란!
IP 116.♡.222.115
01-15 2024-01-15 03:36:47
·
NFC는 보안 운운하면서 닫던 애플이, 중국 내 반공산당 움직임이 에어드랍 무작위공유로 퍼지자 무작위공유 받기를 10분 제한으로 걸어버리기까지 하면서 중공에다 뒷구멍을 열어준 셈이네요. 애플의 친중 행보야 예전부터 유명했지만 보안 운운하면서 수없이 많은 폐쇄성을 외치던 회사 치고 참 창피하지 않나봅니다 ㅋㅋ
한-라-산
IP 199.♡.104.239
01-15 2024-01-15 06:17:15
·
예전에(도) 비슷한 (블루투스) 취약점이 있었죠?
엔알이일년만
IP 211.♡.184.239
01-15 2024-01-15 07:49:41
·
레인보우 테이블 무력화시키는 기슬도 많은데...

패치가 뭐 어렵다고 안하고 있을까요??

진짜 중국의 공산당때문에????
스페이스X
IP 106.♡.225.154
01-15 2024-01-15 08:19:59
·
애플의 신념은 말 안 들어도 별 탈 없는 정부에만 고집 부리는게 울나라 언론 보듯 싶군요.
옥천
IP 203.♡.179.63
01-15 2024-01-15 14:48:35 / 수정일: 2024-01-15 14:49:35
·
애플은 중국 당국에 뒷문 열어 주고 중국의 친애플 정책을 그동안 유지해 온거죠.
그리고 중국에서 어마어마한 이득을 챙겼습니다.
Jeeeyul
IP 211.♡.22.199
01-15 2024-01-15 15:10:36 / 수정일: 2024-01-15 15:17:04
·
사찰대상 요인들의 전화번호 및 이메일들의 해싱 값을 미리 DB로 만들어 두어 특정하는 방식인 듯 하네요.
임베디드 스파기 기기에 800MB 정도되는 DB에 약 10,000여명을 추적할 수 있는 DB를 담아 둘 수 있다는 군요.

에어드랍은 중앙 서버 없이 키교환 후 데이터 전송이 일어나므로 이를 공안이 감시하는 것은 골치 아픈일이 었을 텐데,
독일 업체가 굳 아이디어를 줬네요.
군데 군데 가짜 수신기들을 심어 두어 에어드랍으로 전송되는 민주화 운동 관련 파일들을 낼름 내름 주워 먹고 모든 발신자 해시 값을 저장해 뒀겠죠.
그리고 해당 지역내 활동가들의 전화번호를 해싱하여 대조하는 방식을 쓰면 간단히 유포자들을 특정할 수 있겠군요.

이게 뭐 방법이 있으려나요.
가짜 수신자가 수신하겠다고 하면 어차피 수신자 정보를 안 줄 방법도 없고,
그걸 패치하면 이제 모르는 사람이 불특정 다수에 대해 이상한 이미지 테러하는 것을 막지도 못하겠죠.

남은 방법은 믿을 수 있는 중앙 CA가 개입하여 iCloud 연동 기기를 인증하고 공개키를 나눠주는 방법 뿐인데,
이건 전파방해로 간단하게 의사소통을 막을 수 있으니, 오히려 공안이 원하는 바 일테고.
최상위 인증서부터 어차피 중간자 공격을 의심해야 하는 국가라 전파 방해가 업다손 치더라도 추적으로부터 안심 할수는 없겠지요.
심지어 이쪽은 안방에 누워서 추적하겠죠.

뭐... 근데 중국 이야기 하기도 뭐한 것이...
사실 수발신자가 암호화되지 않는 프로토콜 문제는 어차피 너무 보편적이라서요.
수발신자가 암호화되어 있으면 우편 배달부가 어디로 배달해야할지 어떻게 알겠습니까.

이거 한 번 보호해 보겠다고 클라우드 플레어가 ESNI 밀고 있긴한데
미묘하게 통신사들에게 많이 두들겨 맞았죠? 저게 이유인지는 몰?루겠지만요.

우리나라도 프로토콜 역공학해서 수발신자 필드를 감청하여 야동 사이트도 막고 해외 트래픽도 줄이고 뭐 맨날 하는 짓이라.
그 뭐라더라? 우리나라는 SNI 감청 합헌 판결 났다면서요?

차라리 중앙 서버 없이 핸드쉐이킹 하는 에어 드랍은 숨겨진 장비나 스파이가 없는지 확인이라도 하면 되지만,
인터넷은 애초에 답도 없죠.

어쩌면 iOS17에서 뜬금 없이 초근거리 NFC 맞대기를 통한 AirDrop 공유가 추가된 이유가 이것과 연관이 있을 수도 있겠군요. 물리적으로 맞닿아야 한다면 스파이 기계로 부터는 다소 안전하겠네요. 근데 뭐 받는 사람이 스파이면 뭐 어쩔건지.
라그나
IP 115.♡.123.108
01-15 2024-01-15 15:10:39
·
애플은 중국에 발을 들인 것 자체가 본인들 신념에 반하는 건데 돈만 보고 들어가서 그만큼 벌었으니, 신념에 반한 행위는 비난 받아야 마땅하죠
Jeeeyul
IP 211.♡.22.199
01-15 2024-01-15 15:21:41
·
일단 이 공격의 세부 사항은 아래 링크에 자세히 설명 되어 있습니다:

https://eprint.iacr.org/2021/893.pdf

그리고 그 대안이라는 것은

https://privatedrop.github.io

에서 보실 수 있습니다. 충분하다고는 하는데... 저도 아직 살펴보질 않아서..
새로운 댓글이 없습니다.
이미지 최대 업로드 용량 15 MB / 업로드 가능 확장자 jpg,gif,png,jpeg,webp
지나치게 큰 이미지의 크기는 조정될 수 있습니다.
목록으로
글쓰기
글쓰기
목록으로 댓글보기 이전글 다음글
아이디  ·  비밀번호 찾기 회원가입
이용규칙 운영알림판 운영소통 재검토요청 도움말 버그신고
개인정보처리방침 이용약관 책임의 한계와 법적고지 청소년 보호정책
©   •  CLIEN.NET
보안 강화를 위한 이메일 인증
안전한 서비스 이용을 위해 이메일 인증을 완료해 주세요. 현재 회원님은 이메일 인증이 완료되지 않은 상태입니다.
최근 급증하는 해킹 및 도용 시도로부터 계정을 보호하기 위해 인증 절차가 강화되었습니다.

  • 이메일 미인증 시 글쓰기, 댓글 작성 등 게시판 활동이 제한됩니다.
  • 이후 새로운 기기에서 로그인할 때마다 반드시 이메일 인증을 거쳐야 합니다.
  • 2단계 인증 사용 회원도 최초 1회는 반드시 인증하여야 합니다.
  • 개인정보에서도 이메일 인증을 할 수 있습니다.
지금 이메일 인증하기
등록된 이메일 주소를 확인하고 인증번호를 입력하여
인증을 완료해 주세요.