Home > 전체기사
무료로 와이파이 연결해주는 앱 통해 비밀번호 200만 개 유출
  |  입력 : 2019-04-23 13:06
페이스북 보내기 트위터 보내기 네이버 밴드 보내기 카카오 스토리 보내기
중국의 ‘와이파이 파인더’, 취약한 서버에 와이파이 비번 2백만 개 저장
크라우드소싱 형태로 비밀번호 공유하는 앱 다수...위험성 다분히 잠재하고 있어


[보안뉴스 문가용 기자] 와이파이 파인더(WiFi Finder)라는 안드로이드용 모바일 애플리케이션을 통해 와이파이 핫스팟용 비밀번호 2백만 개가 온라인 상에서 유출되고 있는 것이 발견됐다. 인터넷의 자유성과 개방성을 수호한다는 목적으로 만들어진 비영리 단체 GDI 재단(GDI Foundation)이 이러한 사실을 공개했다.

[이미지 = iclickart]


와이파이 파인더는, 이름 그대로 사용자들이 주위에 있는 와이파이 핫스팟을 쉽게 찾을 수 있도록 돕는 앱이다. 그런데 그게 끝이 아니다. 앱 사용자들이 크라우드소스 형태로 제공하는 사용자 이름과 비밀번호도 함께 알려준다. GDI 재단에 의하면 이 ‘크라우드소스’ 사용자 이름과 비밀번호 쌍이 2백만 개에 달한다고 한다. 그리고 이 데이터가 저장되어 있는 서버도 매우 취약한 상태라고 한다.

GDI 재단은 “이 앱의 개발사는 중국에 있는 것으로 보이며, 이 앱은 이미 수천 번 이상 다운로드 됐다”라고 설명한다. 이 앱의 DB에는 공공 와이파이 핫스팟은 물론 사설 핫스팟과 가정용 와이파이 핫스팟까지 저장되어 있었다. “와이파이 네트워크 주인의 연락처 정보 같은 건 없었습니다만, 각 와이파이 네트워크의 지역 정보는 포함되어 있었습니다. 그걸 바탕으로 지도 작업을 해보면 기업체가 없는, 주거 지역인 경우가 굉장히 많았습니다.”

즉 일반 가정에서 사용하고 있는 와이파이 망들까지 아우르는 와이파이 핫스팟 정보가 크라우드소스라는 이름으로 이 앱을 통해 수집되고 있었고, 그 정보는 취약한 서버에 저장되어 있었다는 것이다. 보안 업체 사이트락(SiteLock)은 “공공 와이파이가 위험한 것과 마찬가지로, 사설 및 가정용 와이파이도 이 앱 때문에 위험에 노출되게 생겼다”고 말한다.

“공공 와이파이나 취약한 와이파이 핫스팟은 꽤나 다양한 유형의 공격에 노출되어 있습니다. 공격자가 라우터에 접근해 설정 내용을 마음대로 변경시키는 것도 그 중 하나입니다.” 사이트락의 기술 아키텍트인 로간 킵(Logan Kipp)의 설명이다. “일반 사용자들은 이런 종류의 위험에 대해 잘 모르고, 따라서 대책을 잘 수립하지 않습니다. 그렇기 때문에 취약해진 와이파이에 잘못 접속했다가 중요한 데이터를 도난당하기도 하지요.”

GDI 재단이 앱을 추적해 찾아낸 데이터 중 유출되고 있던 것은 다음과 같다.
1) 와이파이 네트워크 이름
2) 네트워크의 정확한 위치 정보
3) 기본 서비스 세트 식별자(basic service set identifier, BSSID)
4) 네트워크 비밀번호(평문 저장)
“이러한 정보가 있으면 와이파이 내 교류되는 데이터 패킷을 가로채는 게 가능합니다.”

GDI 재단은 와이파이 파인더 개발사와 연락을 시도했으나 실패했다. 하지만 문제가 되는 데이터베이스를 호스팅하던 클라우드 업체인 디지털오션(DigitalOcean)과는 연락이 닿았다. 디지털오션은 제보를 받고 해당 데이터를 즉각 삭제했다.

사이트락의 로간 킵은 “서비스 세트 식별자(SSID) 정보와 비밀번호를 크라우드소싱 형태로 수집하는 앱들이 꽤나 많이 존재한다”고 설명하며, “심지어 공식 구글 플레이에도 이러한 앱들이 유통되고 있다”고 말했다. “프리 와이파이 비밀번호와 핫스팟(Free WiFi Passwords and Hotspots), 와이파이 패스워드 뷰어(Wifi Password Viewer), 셰어 와이파이 패스워드(Share Wifi Password), 와이파이 맵(Wifi Map) 등 잠깐만 찾아도 금방 설치가 가능합니다. 와이파이 파인더만의 문제가 아닙니다.”

그러면서 킵은 “이런 앱들은 판도라의 상자와 같다”고 비유한다. “온갖 방법으로 남용될 가능성이 농후한 판도라의 상자죠. 이런 종류의 앱들에 대한 조치가 필요해 보입니다. 비밀번호를 크라우드소싱하는 것과 공공 와이파이 핫스팟을 쉽게 찾아주는 것은 정말로 다른 기능성이고, 위험성이란 측면에서도 큰 차이를 보입니다.”

본지가 확인했을 때 구글 플레이 스토어에서 한글로도 무료 와이파이 암호와 핫스팟을 제공한다는 앱을 여러 개 검색할 수 있었다. 한 앱의 사용자는 “결국 와이파이 훔쳐 쓰자는 것 아닌가?”라는 평가를 남기기도 했다.

3줄 요약
1. 와이파이 핫스팟 찾아 연결해준 앱들 중 일부에서 위험한 작동 원리 발견됨.
2. 크라우드소싱 형태로 비밀번호 등의 민감한 정보를 공유하는 것임.
3. 중국의 ‘와이파이 파인더’라는 앱은, 이러한 ‘크라우드소싱’ 정보를 취약한 정보에 저장하고 있었음.

[국제부 문가용 기자(globoan@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

  •  
  • 0
  • 페이스북 보내기 트위터 보내기 네이버 밴드 보내기 카카오 스토리 보내기


  •  SNS에서도 보안뉴스를 받아보세요!! 
IBM 파워비즈 배너 2019년2월8일~2020년2월7일까지모니터랩 파워비즈 5월 31일까지위즈디엔에스 2018파워비즈배너 시작 11월6일 20181105-20200131
설문조사
최근 랜섬웨어 유포가 다시 기승을 부리고 있습니다. 여러분이 근무하거나 경영하는 회사 업무망이 랜섬웨어에 감염됐다면 어떤 선택을 하시겠습니까?
회사 업무에 큰 지장이 있으니 돈을 주고서라도 파일을 복호화할 것
불편함과 손실을 감수하더라도 자체적으로 해결하고자 노력할 것
      

유니뷰코리아
CCTV / 영상보안

인콘
통합관제 / 소방방재

현대틸스
팬틸트 / 카메라

동양유니텍
IR PTZ 카메라

시큐인포
CCTV / NVR

한화테크윈
CCTV 카메라 / 영상감시

티제이원
PTZ 카메라

대명코퍼레이션
DVR / IP카메라

보쉬시큐리티시스템즈
CCTV / 영상보안

하이크비전 코리아
CCTV / IP / NVR

한국하니웰
CCTV / DVR

원우이엔지
줌카메라

AVIBILON
영상 보안 / 출입 통제

다후아 코리아
CCTV / DVR

씨앤비텍
통합보안솔루션

지케이테코
출입통제 / 얼굴인식

아이디스
DVR / IP / VMS

테크어헤드
얼굴인식 소프트웨어

이화트론
DVR / IP / CCTV

경인씨엔에스
CCTV / 자동복구장치

테크스피어
손혈관 / 차량하부 검색기

슈프리마
출입통제 / 얼굴인식

트루엔
IP 카메라

비전정보통신
IP카메라 / VMS / 폴

디비시스
CCTV토탈솔루션

엔토스정보통신
DVR / NVR / CCTV

씨오피코리아
CCTV 영상 전송장비

옵티언스
IR 투광기

두현
DVR / CCTV / IP

KPN
안티버그 카메라

에스카
CCTV / 영상개선

디케이솔루션
메트릭스 / 망전송시스템

인사이트테크놀러지
방폭카메라

구네보코리아
보안게이트

티에스아이솔루션
출입 통제 솔루션

화이트박스로보틱스
CCTV / 카메라

신우테크
팬틸드 / 하우징

네이즈
VMS

케이제이테크
지문 / 얼굴 출입 통제기

혜인에스앤에스
통합보안시스템

사라다
지능형 객체 인식 시스템

아이큐스
지능형 CCTV

퍼시픽솔루션
IP 카메라 / DVR

유시스
CCTV 장애관리 POE

이노뎁
VMS

새눈
CCTV 상태관리 솔루션

파이브지티
얼굴인식 시스템

케이티앤씨
CCTV / 모듈 / 도어락

지와이네트웍스
CCTV 영상분석

지에스티엔지니어링
게이트 / 스피드게이트

두레옵트로닉스
카메라 렌즈

씨큐리티에비던스
카메라

다원테크
CCTV / POLE / 브라켓

일산정밀
CCTV / 부품 / 윈도우

아이엔아이
울타리 침입 감지 시스템

수퍼락
출입통제 시스템

유진시스템코리아
팬틸트 / 하우징

대산시큐리티
CCTV 폴 / 함체 / 랙

엘림광통신
광전송링크

싸이닉스 시스템즈
스피드 돔 카메라

에프에스네트웍스
스피드 돔 카메라

넷플로우
IP인터폰 / 방송시스템

글로넥스
카드리더 / 데드볼트

포커스에이치앤에스
지능형 / 카메라

휴컴스
PTZ 카메라 / 줌카메라

카티스
출입통제 / 외곽경비

창우
폴대

대원전광
렌즈

세환엠에스
시큐리티 게이트

화인박스
콘트롤박스 / 배전향