Offcanvas

모바일 / 보안

아이폰 SMS 취약점에 대해 알아야 할 모든 것

2012.08.21 David Jeffers   |  PCWorld
SMS 문자 메시지는 애플이나 애플의 유명한 아이폰만의 문제는 아니다. 하지만 아이폰이 특히 SMS 피싱 공격에 취약하게 만드는 애플의 독특한 SMS 메시지 전송 방식이 있다. 
 
iOS 보안 연구원은 블로그에 이런 문제에 대해서 자세히 서술했다. SMS 문자 메시지가 발송되면, 제목의 일부분에 실제 메시지가 작성된 전화번호가 포함된다. 하지만 UDH(User Data Header) 옵션을 이용하면 답장을 받을 다른 번호를 리플라이 투(Reply To) 필드에 넣을 수 있다.
 
어떤 모바일 플랫폼들은 실제 번호와 답장을 받을 정보를 같이 표시하며, 두 개가 다른 경우에 빨간색 깃발이 표시되기도 한다. 애플의 iOS는 리플라이 투 필드에 입력된 내용만 표시한다.
 
왜 이것이 문제가 될까? 만일 공격자가 사용자가 거래하는 은행 번호나 어머니, 상사의 번호를 알고 있다고 가정하면, 그(혹은 그녀)는 사용자의 아이폰에 이 번호 중 하나로 보내는 것처럼 가장해서 문자 메시지를 보낼 수 있다. 아이폰에서는 이 SMS 문자 메시지가 신뢰할 수 있는 발신자로부터 보내진 것으로 보여질 수 있고, 사용자는 이에 답장을 하거나 민감한 정보를 요구하는 요청에 응답할 수 있다.
 
애플은 인가젯에 이 문제와 관련해 다음과 같이 답했다.
“애플은 보안을 매우 중요하게 생각한다. SMS 대신에 아이메시지(iMessage)를 이용하면 이런 공격을 방지할 수 있다. SMS의 제한점 중 하나는 가짜 주소로 어느 휴대폰에나 메시지를 보낼 수 있다는 점으로, 우리는 고객들에게 SMS로 익명의 웹사이트나 주소로 연결되는 메시지가 전송될 경우 매우 조심하라고 경고하고 있다.”
 
애플이 제시하는 해결책의 문제점은 아이메시지가 iOS 기기 사이에서만 이용할 수 있다는 점이다. 따라서, 아이폰이나 아이패드, 맥 OS X를 사용하는 사람들에게 메시지를 보내지 않는 한, 아이메시지는 실제로 유의미한 해결책이 아니다.
 
이 문제점을 발견한 보안 연구원은 블로그를 통해서 “이제 경고를 받았다. 아이폰으로 받은 SMS 메시지를 절대 첫눈에 믿지 마라”라고 경고했다.
 
SMS 메시지가 신뢰할 수 있는 것인지 판단할 수 있는 다른 방법도 있다. 먼저, 아이폰 주소록에 없는 사람으로부터 메시지를 받았을 경우, ‘엄마’같은 등록된 이름이 아닌 전화번호가 뜬다. 앞에서 언급했던 것 처럼, 어머니의 전화번호를 아는 공격자는 어머니를 가장해서 메시지를 보낼 수 있지만, 다른 번호로 온 가짜 메시지는 해당 메시지가 어머니라고 이야기하고 있어도 번호로 뜬다. 
 
두 번째로는 ‘상식’이다. 친구와 스포츠, 정치, 혹은 주말 계획에 대해서 메시지를 주고 받고 있는데, ‘링크 클릭’이라고 쓰여진 문자가 온다면, 의심해야 한다. 어머니가 SMS 메시지가 무엇인지 모른다거나 거의 사용하지 않는 경우, 어머니에게 메시지가 온 것은 의심을 해 봐야 한다.
 
SMS 문자 메시지는 훌륭한 툴이지만, 분명 가장 안전하지는 않다. 애플의 SMS 시스템은 다른 모바일 플랫폼 보다 조금 더 취약할 수 있지만, 어떤 플랫폼을 사용하든지 SMS 메시지의 링크를 클릭하거나 민감한 정보를 공유하는 것에 대해서는 두 번 생각해봐야 한다.
 
스마트폰이 많이 사용될수록 공격자들은 취약점을 찾아내서 악용할 방법을 강구할 것이다. 그리고 iOS는 다른 스마트폰 운영체제보다 상대적으로 안전하지만, 완벽하다는 것은 아니다. 공격자들이 스마트폰과 태블릿을 공격적으로 노릴수록, 통합 디바이스 보안의 필요성이 증가할 것이다. editor@itworld.co.kr
CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.