맥OS의 안전 장치 우회해 민감 데이터 유출 가능

맥OS의 안전 장치 우회해 민감 데이터 유출 가능
Photo by Michail Sapiton / Unsplash
💡
Editor's Pick
- 맥OS 세쿼이아 사용자, 15.4 이상 버전으로 업데이트 필요
- TCC라는 보안 장치 우회 가능성 발견돼
- 아이클라우드에까지 영향 줄 수 있는 취약점

맥OS의 TCC에서 데이터 유출 취약점이 발견됐다. MS의 연구원들이 발견해 제보한 것으로, 현재는 해결된 상태다. 아직까지는 이 취약점으로 인한 피해 상황은 보고되지 않고 있지만, 원래 취약점이 보고되고서 곧바로 사건이 터지지는 않아 더 지켜봐야 한다.

TCC는 ‘투명성, 동의, 제어(Transparency, Consent and Control)’의 준말이다. 일종의 프레임워크로, 앱이 민감한 데이터나 시스템 자원에 접근할 때 명시적인 사용자 동의를 요구한다. 개인정보 보호를 위한 시스템이라고 할 수 있다. 이것을 우회하게 되면 보호되는 파일과 정보를 탈취할 수 있게 된다.

문제의 취약점은 CVE-2025-31199로, 애플 측은 3월 맥OS 패치를 통해 이를 해결했다. 문제가 사라진 버전은 맥OS 세쿼이아 15.4 버전이다. 사용자들 중 아직 오래된 세쿼이아를 유지하고 있다면 조속한 업데이트가 요구된다.

스포트라이트

맥OS용 검색 도구인 스포트라이트(Spotlight)는 파일 색인 작업을 위해 .mdimporters라는 플러그인을 활용한다. 이 플러그인은 샌드박스 환경에서 실행되면서 동시에 높은 권한의 파일에도 접근할 수 있다. 공격자가 이 플러그인을 조작하면 TCC를 우회할 수 있다는 게 이 취약점의 핵심이다.

“스포트라이트는 색인을 위해 민감한 파일에 접근해야만 합니다. 하지만 이는 바람직한 일이 아니죠. 그래서 애플은 샌드박스를 통해 이 권한이 남용되는 걸 막습니다. 최신 맥OS의 경우, 스포트라이트가 스캔 중인 파일 외에는 읽기와 쓰기조차 되지 않습니다. 그것만으로 충분한 게 일반적이죠. 하지만 충분한 거지 완벽한 건 아니었습니다. 악의만 갖추고 있다면 비공개 파일까지 열람할 수 있습니다.” MS의 설명이다.

“TCC를 우회하면 다운로드(Downloads)나 사진(Photos) 폴더와 같은 민감한 파일을 읽을 수 있기도 합니다.” MS의 설명이다. “서명되지 않은 플러그인의 메타데이터를 조작하고, 스포트라이트가 이를 로딩하도록 강제한다면 공격자는 TCC 권한 없이 비공개 파일의 내용을 열람할 수 있습니다.”

MS는 이를 입증하기 위해 개념 증명 도구를 개발하기도 했다. 이름은 스플로이트라이트(Sploitlight)다. “저희는 이 도구를 활용해 그림(Pictures) 폴더에 저장된 캐시 파일에 접근하는 데 성공했습니다. 이 폴더에 저장된 캐시 파일을 통해서는 GPS 위치, 타임스탬프, 기기 정보, 얼굴 인식 데이터, 활동 기록, 공유 앨범 정보 등을 알아낼 수 있었습니다. 삭제된 미디어 메타데이터에도 접근 가능하고요. 이런 메타데이터들은 아이클라우드를 통해 동기화 되기 때문에, 다른 애플 기기들에서 수집된 정보에 대해서도 접근 가능성이 생깁니다.”

애플은 이 제보를 접수하여 데이터 확인 및 플러그인 처리 방식을 개선했다고 알렸다. 현재 애플은 모든 맥OS 세쿼이아 사용자들에게 업데이트를 푸시하는 중이다. 이를 받아 적용하는 게 현재 사용자들이 할 수 있는 가장 좋은 대처다.


eSIM에서 발견된 취약점, 악성 앱의 통로 된다
💡Editor’s Pick - 아일랜드의 키겐이라는 회사에서 나온 제품에서 발견됨 - 하지만 취약점의 근거는 전 세계적으로 널리 사용되는 프로토콜 - 따라서 먼 나라 이야기라고 안심해서만은 안 됨 최신 스마트폰들과 사물인터넷 장비들에 장착되는 이심(eSIM)에서 취약점이 발견됐다. 익스플로잇에 성공할 경우 공격자는 임의의 애플릿을 설치할 수 있게 되며, 어떤 애플릿을 심었느냐에 따라
CISA, 2년 전 패치된 페이퍼컷 취약점 관련 새 권고문 발표
💡Editor’s Pick - 페이퍼컷, 2년 전 고위험군 취약점 패치 - 최근 이 취약점 익스플로잇 하는 공격 등장 - CISA가 KEV에 등재 미국 사이버 보안 전담 기관인 CISA가 새로운 취약점에 대한 보안 권고문을 발표했다. 새로 발견된 취약점은 아니다. CVE-2023-2533으로, 이미 2년 전에 패치된 바 있는 것인데, 최근 해커들이 활발히 익스플로잇 하기

Read more

갑자기 비밀번호 변경하라고? 인스타그램 사용자들 ‘불안’

갑자기 비밀번호 변경하라고? 인스타그램 사용자들 ‘불안’

💡Editor' s Pick - 비밀번호 재설정 요청 메일을 받은 인스타그램 사용자 일부 - 해당 메일은 인스타그램이 보낸 것...피싱 아니었음 - 같은 시기에 다크웹에 올라온 인스타그램 사용자 정보 일부 인스타그램 사용자들이 “비밀번호를 재설정 해달라”는 요청을 인스타그램으로부터 받는 일이 지난 주에 있었다. 해당 메일에 따라 사용자들은 비밀번호를 변경하거나 그대로

By 문가용 기자
토렌트, OSINT로서의 가치 충분

토렌트, OSINT로서의 가치 충분

💡Editor's Pick - 토렌트는 원래 대용량 파일 전송 위한 프로토콜 - 요즘 불법 다운로드의 대명사처럼 쓰이지만, 원래는 합법 기술 - 기업 망에서 토렌트 트래픽 있나 점검할 필요 있어 토렌트 트래픽 혹은 토렌트 메타데이터를 오픈소스 인텔리전스(OSINT)로 활용할 수 있다는 연구 결과가 발표됐다. 네덜란드 틸뷔르흐대학의 연구원 두 명과,

By 문가용 기자
[TE머묾] 이민국에 대항하는 미국 시민들, 한국에도 힌트가 되다

[TE머묾] 이민국에 대항하는 미국 시민들, 한국에도 힌트가 되다

💡Editor's Pick - 각자의 방법으로 ICE의 감시 기술 고발하는 사람들 - 카메라 위치, 단속 요원 움직임 파악해 DB화 후 공유 - 한국의 얼굴 인식 대량 수집 제도에 어떻게 대응할까 이민세관단속국(ICE)이 이민자들만이 아니라 일반 시민들까지도 감시 및 추적한다는 사실이 미국 사회에 급격히 퍼지기 시작하면서 여러 가지 대응책들이

By 문가용 기자
VM웨어 ESXi 제로데이 취약점, 중국 해커들은 오래 전부터 알고 있었다

VM웨어 ESXi 제로데이 취약점, 중국 해커들은 오래 전부터 알고 있었다

💡Editor's Pick - VM웨어 ESXi에서 발견된 세 가지 제로데이 취약점 - 작년 12월에 첫 공격 사례 발표됐으나, 추적해 보니 2024년에도 공격 있어 - 제로데이 미리 알고 있었기에, 피해 점검 더 넓고 깊게 해야 소닉월 VPN을 악용해 VM웨어 ESXi를 노리는 중국 해커들의 악행이 생각보다 오래 전에 시작된 것으로 보인다고

By 문가용 기자