0xNews - 중국 DJI 드론에 대한 안드로이드 앱에서 신규 보안 문제 발견

0xNews - 중국 DJI 드론에 대한 안드로이드 앱에서 신규 보안 문제 발견

중국 무인 항공기 제조사인 다 지앙 이노베이션 DJI Da Jiang Innovations 이 개발한 안드로이드 앱에서 보안 문제 발견
해당 앱은 구글 플레이 스토어를 우회
악성 애플리케이션 설치
민감한 개인정보를 DJI 서버로 전송

Synacktiv, GRIMM 보안 연구팀에서 각각 분석 후 확인
Synacktiv 연구팀 분석 관련 사이트 링크

GRIMM 연구팀 분석 관련 사이트 링크

분석 대상은 DJI Go 4 안드로이드 앱

분석 결과 개인정보(IMSI, IMEI, SIM 카드 등의 일련 번호 포함)에 대한 광범위한 수집과 권한 요청
보안 분석을 방해하기 위해 안티 디버그와 암호화 기술로 구성

Synacktiv 연구팀은 분석 후
이러한 메커니즘은 맬웨어 분석 과정과 비슷하며 맬웨어의 C&C 서버와 매우 유사
연락처, 마이크, 카메라, 위치 정보, 저장 공간, 네트워크 연결 변경 등
DJI Go 4 에 필요 이상 광범위한 권한을 받음
결과적으로 DJI 또는 Weibo Chinese 서버에서 사용자 스마트폰 완전 사용 가능

현재까지 난독화 처리 되지 않은 iOS 버전에서는 확인되지 않음

GRIMM 연구팀은
안드로이드 DJI Go 4 응용 프로그램 내에서 DJI 드론의 개인 정보 보호 확인을 위해 분석 실시
국방이나 공공 안전 기술 공급 업체에 의해 요청된 보안 감사에 대한 연구를 수행

Synacktiv 연구팀은 앱의 리버스 엔지니어링을 통해
애플리케이션 업데이트를 다운로드 후 사용자에게 프롬프트를 표시하는데 사용되는 URL 확인
URL 주소 - hxxps://service-adhoc.dji.com/app/upgrade/public/check
사용자에게 알수 없는 앱 설치 권한을 부여하라는 메시지를 표시하는데 사용



임의의 응용 프로그램에 대한 강제 업데이트를 테스트해 보기 위해 요청을 수정
사용자는 신뢰할 수 없는 응용 프로그램을 먼저 설치한 다음 업데이트가 설치될 때까지 응용 프로그램을 사용하지 못하도록 차단

업데이트 미실시로 인한 사용 중지는 구글 정책 위반
하지만 이를 통해 무조건 강제 업데이트를 수행하여 앱이 설치된 사용자를 공격자 권한 안으로 유도 가능

앱을 강제적으로 중지 시킨 후에도 백그라운드에서 계속 실행
Weibo SDK com.sina.weibo.sdk 를 사용하여 임의로 다운로드한 앱을 설치
weibo 를 통한 드론 비디오 피드인 라이브 스트림을 선택한 사용자를 위한 기능을 트리거

MobTech SDK 를 활용한 내용 추가 발견
화면 크기, 밝기, WLAN 주소, MAC 주소, BSSID, Bluetooth 주소, IMEI 번호, IMSI 번호, 이동통신사 이름, SIM 일련번호, SD 카드 정보, OS 언어, OS 커널 버전, 위치 정보 등 스마트폰 내 메타 데이터 표시

DJI 는 일반적인 소프트웨어 문제라고 주장

미국 국토안보부 DHS Department of Homeland Security 는 DJI 의 응용 프로그램에서 예기지 않은 데이터 전송 연결의 증거를 찾지 못한 다른 사람들의 보고서와 모순되는 것을 지적

확실히 유출되고 유출 후 악용된 증거 또한 없지만
미국 정부와 드론 전문 사용 고객을 위해 DJI 비행 제어 시스템 사용을 하지 않는 것으로 결정

워싱턴포스트의 미국 국토안보부 DHS 인터뷰 내용 링크

DJI 는 세계에서 가장 큰 상업용 드론 제조사 중 하나
국가 안보 문제에 대해 다른 중국 기업들과 함께 감시를 강화 중
미국 내무부에서는 2017년부터 DJI 드론 800여대를 구매 후 사용 중

지난 5월 미국 국토안보부는 중국에서 제조된 상업용 드론을 사용하는 경우
해당 드론에서 수집되는 데이터의 취급에 대한 문제를 지적
데이터를 손상시키고 DJI 회사를 넘어 접속 서버에서 정보를 공유할 수 있는 구성 요소를 포함
즉 DJI 저장 서버 외 저장된 서버에서 중국 정부로 데이터가 전송될 수 있음을 지적

CNN 에서 DHS 에서 사용 중인 드론의 문제점에 대한 뉴스 링크

DJI 는 미국 정부가 우려하는 보안 문제는 거의 없으며
정부 기관에서의 이런 보안 문제 지적을 통해 시장 경쟁 문제와 자국 내 드론 생산을 지원하는 정치적인 문제라고 주장

댓글

이 블로그의 인기 게시물

0xNews - 안드로이드 폰 890만대 이상 사전 감염 확인

0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고

0xNews - 리눅스 커널에서 StackRot 라는 이름의 취약점으로 권한 상승 취약점 발견