삼성전자는 지난 11일(현지시각) 녹스 공식 블로그를 통해 “벤구리온 대학의 연구 결과는 모바일 기기와 애플리케이션 간 사이에서 암호화하지 않은 네트워크 연결을 가로챌 수 있다는 내용”이라며 “이는 안드로이드나 녹스의 결함이 아니라 고전적인 중간자 공격(Man In The Middle attack, MITM)”이라고 주장했다.
벤구리온 대학의 사이버보안 연구소는 삼성전자 녹스가 탑재된 스마트폰에서 MITM 공격을 시도했다. 녹스와 앱 사이의 패킷을 가로채 정보를 탈취하는 방법을 확인해 보고서로 제출했다.
삼성전자는 “이번 연구결과로 우리는 네트워크를 통해 앱 데이터를 전송할 때 암호화가 꼭 필요하다는 것을 재확인 했다”며 “앞으로 SSL/TLS 등을 활용하는 앱 개발 관행이 자리 잡길 바란다”고 말했다.
현재 안드로이드는 자체적인 앱 데이터 암호화 솔루션은 제공하고 있지 않지만 데이터를 보호하기 위해 타사의 가상사설망(VPN) 솔루션은 지원한다.
삼성전자는 녹스를 통해 MITM 공격을 예방할 수 있도록 하고 있다.
먼저 모바일기기관리(MDM) 솔루션을 통해 기기의 보안정책을 지킬 수 있도록 도와준다. 혹여 공격자가 설정 변경 등으로 정책을 위반하려고 할 때, MDM 솔루션은 이를 탐지해 차단하게 해 준다.
또 녹스에 자체적으로 탑재된 VPN 기능을 활용할 수 있게 했다(Per App VPN). 이 기능은 특정 앱이 구동될 시 VPN 터널링을 자동적으로 사용하게 하는 것으로 트래픽 제어도 가능하다. 특히 선택적으로 오버헤드(간접 처리요소)와 트레이드오프(특정 기능을 제외하는 대신 보안성 강화) 또한 제어할 수 있다.
끝으로 삼성전자는 녹스가 미국 국립표준기술연구소(NIST)의 연방정보처리표준(FIPS) 140-2 레벨 암호화 알고리즘을 사용하고 있어 매우 안전하다고 강조했다.
녹스의 보안 취약성을 처음으로 지적한 패트릭 트레이너 조지아텍 교수는 “녹스에서 사용할 수 있는 기술을 적절히 구성하면 이전에 제기된 보안문제를 해결할 수 있을 것”이라며 “이를 위해 삼성전자가 사용자들에게 녹스 사용을 장려해야 할 것”이라고 말했다.
한편 벤구리온 대학 사이버보안 연구소는 삼성전자 스마트폰에 탑재된 녹스에서 앱 데이터를 타인이 가로챌 수 있는 취약점이 확인됐다고 지난달 발표한 바 있다.
보다 자세한 내용은 삼성전자 녹스 공식블로그(http://goo.gl/PTNCeG)에서 확인할 수 있다.
<이민형 기자>kiku@ddaily.co.kr
Copyright ⓒ 디지털데일리. 무단전재 및 재배포 금지
[MWC25] SKT, 'K-AI 얼라이언스' 7개사 글로벌 진출 지원
2025-02-24 10:17:42"스터디그룹·선의의 경쟁 봤지?"…와이랩, 이제는 '넷플릭스'다
2025-02-23 16:48:11통신3사, MWC25서 'AI 각축전' 예고…유상임 장관 깜짝 회동할까
2025-02-23 14:57:14[OTT레이더] 인생을 건 머니게임이 시작됐다, 웨이브 ‘보물섬’
2025-02-23 12:04:50[인터뷰]“밤 9시까지 AI 열정!”...’KT에이블스쿨 전형’이 신설된 이유는?
2025-02-23 09:00:00연간 통신분쟁 전년 대비 22% 급증…”이용계약 관련 분쟁이 절반”
2025-02-21 17:39:30넥슨 ‘던전앤파이터’, 중천으로 재도약… 바통은 ‘카잔’으로
2025-02-24 11:30:05"KTX 타면서 렌터카까지"…쏘카, 장거리 이동 트렌드 제시
2025-02-24 10:26:32데브시스터즈 ‘쿠키런: 브레이버스’, 7월11일 미국 출시
2025-02-24 10:19:17넥슨 ‘FC 온라인’, 이스포츠 대회 개편안 발표… 구단 프랜차이즈 도입
2025-02-24 09:29:13"스터디그룹·선의의 경쟁 봤지?"…와이랩, 이제는 '넷플릭스'다
2025-02-23 16:48:11신작 시험대, ‘스팀 넥스트 페스트’ 개막… K-게임도 출전 준비 완료
2025-02-23 12:03:00