맥OS의 안전 장치 우회해 민감 데이터 유출 가능

맥OS의 안전 장치 우회해 민감 데이터 유출 가능
Photo by Michail Sapiton / Unsplash
💡
Editor's Pick
- 맥OS 세쿼이아 사용자, 15.4 이상 버전으로 업데이트 필요
- TCC라는 보안 장치 우회 가능성 발견돼
- 아이클라우드에까지 영향 줄 수 있는 취약점

맥OS의 TCC에서 데이터 유출 취약점이 발견됐다. MS의 연구원들이 발견해 제보한 것으로, 현재는 해결된 상태다. 아직까지는 이 취약점으로 인한 피해 상황은 보고되지 않고 있지만, 원래 취약점이 보고되고서 곧바로 사건이 터지지는 않아 더 지켜봐야 한다.

TCC는 ‘투명성, 동의, 제어(Transparency, Consent and Control)’의 준말이다. 일종의 프레임워크로, 앱이 민감한 데이터나 시스템 자원에 접근할 때 명시적인 사용자 동의를 요구한다. 개인정보 보호를 위한 시스템이라고 할 수 있다. 이것을 우회하게 되면 보호되는 파일과 정보를 탈취할 수 있게 된다.

문제의 취약점은 CVE-2025-31199로, 애플 측은 3월 맥OS 패치를 통해 이를 해결했다. 문제가 사라진 버전은 맥OS 세쿼이아 15.4 버전이다. 사용자들 중 아직 오래된 세쿼이아를 유지하고 있다면 조속한 업데이트가 요구된다.

스포트라이트

맥OS용 검색 도구인 스포트라이트(Spotlight)는 파일 색인 작업을 위해 .mdimporters라는 플러그인을 활용한다. 이 플러그인은 샌드박스 환경에서 실행되면서 동시에 높은 권한의 파일에도 접근할 수 있다. 공격자가 이 플러그인을 조작하면 TCC를 우회할 수 있다는 게 이 취약점의 핵심이다.

“스포트라이트는 색인을 위해 민감한 파일에 접근해야만 합니다. 하지만 이는 바람직한 일이 아니죠. 그래서 애플은 샌드박스를 통해 이 권한이 남용되는 걸 막습니다. 최신 맥OS의 경우, 스포트라이트가 스캔 중인 파일 외에는 읽기와 쓰기조차 되지 않습니다. 그것만으로 충분한 게 일반적이죠. 하지만 충분한 거지 완벽한 건 아니었습니다. 악의만 갖추고 있다면 비공개 파일까지 열람할 수 있습니다.” MS의 설명이다.

“TCC를 우회하면 다운로드(Downloads)나 사진(Photos) 폴더와 같은 민감한 파일을 읽을 수 있기도 합니다.” MS의 설명이다. “서명되지 않은 플러그인의 메타데이터를 조작하고, 스포트라이트가 이를 로딩하도록 강제한다면 공격자는 TCC 권한 없이 비공개 파일의 내용을 열람할 수 있습니다.”

MS는 이를 입증하기 위해 개념 증명 도구를 개발하기도 했다. 이름은 스플로이트라이트(Sploitlight)다. “저희는 이 도구를 활용해 그림(Pictures) 폴더에 저장된 캐시 파일에 접근하는 데 성공했습니다. 이 폴더에 저장된 캐시 파일을 통해서는 GPS 위치, 타임스탬프, 기기 정보, 얼굴 인식 데이터, 활동 기록, 공유 앨범 정보 등을 알아낼 수 있었습니다. 삭제된 미디어 메타데이터에도 접근 가능하고요. 이런 메타데이터들은 아이클라우드를 통해 동기화 되기 때문에, 다른 애플 기기들에서 수집된 정보에 대해서도 접근 가능성이 생깁니다.”

애플은 이 제보를 접수하여 데이터 확인 및 플러그인 처리 방식을 개선했다고 알렸다. 현재 애플은 모든 맥OS 세쿼이아 사용자들에게 업데이트를 푸시하는 중이다. 이를 받아 적용하는 게 현재 사용자들이 할 수 있는 가장 좋은 대처다.


eSIM에서 발견된 취약점, 악성 앱의 통로 된다
💡Editor’s Pick - 아일랜드의 키겐이라는 회사에서 나온 제품에서 발견됨 - 하지만 취약점의 근거는 전 세계적으로 널리 사용되는 프로토콜 - 따라서 먼 나라 이야기라고 안심해서만은 안 됨 최신 스마트폰들과 사물인터넷 장비들에 장착되는 이심(eSIM)에서 취약점이 발견됐다. 익스플로잇에 성공할 경우 공격자는 임의의 애플릿을 설치할 수 있게 되며, 어떤 애플릿을 심었느냐에 따라
CISA, 2년 전 패치된 페이퍼컷 취약점 관련 새 권고문 발표
💡Editor’s Pick - 페이퍼컷, 2년 전 고위험군 취약점 패치 - 최근 이 취약점 익스플로잇 하는 공격 등장 - CISA가 KEV에 등재 미국 사이버 보안 전담 기관인 CISA가 새로운 취약점에 대한 보안 권고문을 발표했다. 새로 발견된 취약점은 아니다. CVE-2023-2533으로, 이미 2년 전에 패치된 바 있는 것인데, 최근 해커들이 활발히 익스플로잇 하기

Read more

교통은 멈추지 않았지만 복구는 공격당했다

교통은 멈추지 않았지만 복구는 공격당했다

💡Editor Pick - LA 메트로 사건의 핵심은 복구 계층이 공격 대상이 되었다는 점 - 공격자는 백업, 가상화 관리 환경, 운영 화면의 신뢰를 흔드는 방식으로 인프라의 회복력 겨냥 - 핵심 인프라 보안은 침입 차단을 넘어, 스스로 다시 일어설 수 있는 구조를 갖추어야 함 도시의 교통망이 사이버 공격을 받았을 때, 사람들은 가장

By Donghwi Shin
사이버보안 ETF는 보안 산업을 사는 상품인가, 디지털 리스크를 사는 상품인가

사이버보안 ETF는 보안 산업을 사는 상품인가, 디지털 리스크를 사는 상품인가

💡Editor Pick - 사이버보안 ETF는 해킹 사고 증가에 단순히 베팅하는 상품인가? - 같은 사이버보안 ETF라도 CIBR은 인프라를, BUG는 순수 보안 소프트웨어를, IHAK은 기술 생태계에 초점을 맞춤 - 보안은 필수 지출이 되었지만, 사이버보안 ETF는 디지털 리스크를 자본시장이 가격화한 상품 사이버보안은 더 이상 기업이 선택적으로 집행하는 IT 프로젝트가 아니다. 클라우드 전환, 생성형

By Donghwi Shin
SD-WAN의 심장이 열린 순간 : Cisco CVE-2026-20182가 보여준 ‘신뢰된 네트워크’의 붕괴

SD-WAN의 심장이 열린 순간 : Cisco CVE-2026-20182가 보여준 ‘신뢰된 네트워크’의 붕괴

💡Editor Pick - CVE-2026-20182 취약점의 핵심은 SD-WAN Control Plane의 신뢰 붕괴 - 공격자는 네트워크가 스스로를 신뢰하는 ‘피어(Peer)’로 전환 - 중앙집중형 네트워크 운영은 효율을 높였지만, 동시에 제어권도 한곳에 집중시켰다. 기업 네트워크는 지난 수년간 급격히 바뀌었다. 과거 기업들은 본사와 지점을 MPLS 같은 전용 회선으로 연결했고, 각 지점마다 개별 라우터와 방화벽

By Donghwi Shin
Cisco는 네트워크를 팔았는가, 전쟁 인프라를 구축했는가

Cisco는 네트워크를 팔았는가, 전쟁 인프라를 구축했는가

💡Editor Pick - Cisco와 이스라엘 관계 논란은 “제품을 팔았다”는 사실이 아님 - 논란의 쟁점은 군사 데이터, 감시, 지휘통제 체계 안에서 Cisco 범용 네트워크 장비의 역할 - 기술기업의 책임은 무기를 제공 여부가 아닌, 전쟁을 가능하게 하는 기반 제공 수준으로 확장 Cisco는 무기를 만들지 않는다. 그러나 전쟁은 네트워크 위에서 움직인다 Cisco는

By Donghwi Shin