최신 뉴스
당신을 위한 선택

해커들이 삼성 갤럭시 폰을 하이재킹

작성자플로렌스 무차이플로렌스 무차이 3분 읽기
해커들이 삼성 갤럭시 폰을 하이재킹
  • 사이버 보안 연구원들이 발견한 LANDFALL, WhatsApp를 통해 공유된 이미지를 표적으로 삼는 삼성 갤럭시 기기를 겨냥한 정교한 스파이웨어 캠페인.
  • 이 작전은 삼성의 이미지 처리 라이브러리에 있는 제로데이 결함을 악용하여 공격자에게 완전한 감시 접근 권한을 제공했습니다.
  • 중동 지역의 국가 지원 스파이웨어 활동과 연관되어 있으며, 이 발견은 구글이 새로운 크롬 취약점을 패치하는 시기와 일치합니다.

보안 기업 유닛 42(Unit 42)는 WhatsApp을 통해 전송된 이미지를 통해 폰에 침투하는 제로데이 취약점을 악용하는 삼성 갤럭시 기기에서의 스파이웨어 캠페인을 발견했습니다. 

보안 연구원들은 이 작전이 2024년 중반부터 활동해 왔으며, 사용자의 상호 작용 없이도 기기의 전체 감시가 가능한 고급 안드로이드 말웨어를 공격자가 배포할 수 있도록 한다고 경고합니다.

이 작전은 보안 연구원들에 의해 LANDFALL로 명명되었으며, 2025년 중반 iOS 익스플로이트 샘플 조사를 시작한 후 9월에 감지되었습니다. 

LANDFALL 말웨어가 안드로이드 삼성 기기를 공격

Unit 42의 조사 보고서에 따르면 새로운 전망을 담은 블로그 게시물을 11월 7일, 안드로이드 전용 말웨어는 디지털 네거티브(DNG) 이미지 파일에 숨겨진 iOS 샘플 내에 존재했습니다. 

일부 삼성 갤럭시 폰 소유자들은 2024년 7월부터 2025년 초까지 모로코, 이란, 이라크, 터키 등지에서 바이러스토탈(VirusTotal)로 업로드된 'IMG-20240723-WA0000.jpg'와 같은 왓츠앱 스타일의 파일 이름을 목격했다고 보고했습니다.

LANDFALL은 삼성의 이미지 처리 라이브러리 결함인 'CVE-2025-21042'라는 유형의 익스플로잇을 사용합니다. libimagecodec.quram.soCVE-2025-12725는 구글이 개발한 브라우저 크롬의 그래픽 처리 컴포넌트인 WebGPU의 경계 밖 쓰기 오류(out-of-bounds write error)이기도 합니다. 

이 취약점은 2025년 4월 활성 악용 보고 이후 패치되었지만, 그 전에 여러 기기에서 첨부된 ZIP 아카이브가 포함된 손상된 DNG 파일을 생성했습니다. 유닛 42(Unit 42)는 취약한 라이브러리를 속여 설치된 공유 객체(.so) 라이브러리를 추출하고 실행하도록 한다고 설명했습니다. 스파이웨어 기기에 설치됩니다. 

유닛 42의 보고서에 따르면 이 스파이웨어는 마이크를 활성화하여 녹음하고, GPS를 통해 사용자를 추적하며, 사진, 연락처, 통화 기록, 메시지 등의 정보를 미묘하게 훔칩니다. 영향을 받은 삼성 갤럭시 모델에는 S22, S23, S24 및 Z 시리즈가 포함되며, 특히 Android 버전 13, 14, 15를 사용하는 기기들이 해당됩니다. 

이 제로데이 결함은 Apple iOS에서도 DNG 이미지 파싱에 영향을 미치며, 왓츠앱 개발자들은 공격자가 Apple의 취약점을 이 결함과 연결하여 기기가 악성 URL의 콘텐츠를 처리하도록 강요하는 것을 발견했습니다.

LANDFALL의 두 번째 부분인 b.so는 표준이 아닌 임시 TCP 포트를 통해 HTTPS로 명령 및 제어(C2) 서버에 연결합니다. 이 악성 코드는 암호화된 트래픽을 시작하기 전에 서버가 가동 중인지 확인하기 위해 핑 신호를 보낼 수 있습니다. 이는 보고서의 기술 부록에서 설명됩니다.

HTTPS 연결이 활성화되면 b.so는 에이전트 ID, 장치 경로, 사용자 ID를 포함하여 감염된 장치 및 스파이웨어 인스턴스에 대한 상세 정보를 담은 POST 요청을 전송합니다.

9월, 왓츠앱은 삼성에 관련 취약점(CVE-2025-21043)을 보고했습니다. 메신저 회사는 악성 메시지가 exploit 운영체제의 결함을 통해 기기와 그 안에 포함된 데이터를 침해할 수 있다고 사용자에게 조언했습니다. 

“우리의 조사 결과, 악성 메시지가 왓츠앱을 통해 전송되어 기기의 운영체제에 있는 다른 취약점과 결합되었을 가능성이 있습니다.” 메타는 보안 업데이트에서 “기기가 침해되었는지 확실히 알 수는 없지만, 과잉 경계 차원에서 알려드리고자 합니다.”라고 밝혔습니다.

지난주 뉴스 출판사 더 페닌슐라(The Peninsula)는 이 캠페인이 중동의 모바일 기기에서 국가 연계 스파이웨어로 거슬러 올라갈 수 있다고 보도했습니다. NSO 그룹의 페가수스, Cytox/Intellexa의 프레데터, 감마의 핀피셔 핀스파이 등은 오랫동안 유사한 공격과 연관되어 왔습니다. 

구글은 제로데이 보안 결함을 대응하기 위한 업데이트를 제공합니다.

이전 구글 보고서에 따르면, 이러한 행위자들은 2014년부터 2023년까지 구글 제품에서 발생한 제로데이 취약점의 거의 절반을 차지했습니다. 지난달, 미국 연방법원은 이스라엘 NSO 그룹이 스파이웨어를 전달하기 위해 왓츠앱을 역공학하는 것을 금지했습니다.

“왓츠앱과 같은 기업들이 ‘판매’하는 것 중 하나는 정보적 프라이버시이며, 어떠한 무단 접근도 그 판매에 대한 간섭입니다.” 필리스 해밀턴 미국 연방지방법관은 판결문에서 이렇게 말했습니다.

기술 거대 기업들은 지난주 5개의 중대한 보안 취약점에 대응하기 위해 크롬 버전 142를 출시했으며, 이 중 3개는 ‘고위험’ 등급으로 분류되었습니다. 이 업데이트는 구글 플레이를 통해 배포된 패치를 통해 데스크톱 플랫폼과 안드로이드 기기에서 사용 가능해졌습니다.

CVE-2025-12727은 성능 실행을 담당하는 크롬의 자바스크립트 엔진 V8에 영향을 미치며, CVE-2025-12726은 브라우저의 사용자 인터페이스 관리자인 크롬 뷰(Chrome Views)에 영향을 미칩니다. 

사이버 보안 전문가들은 이제 삼성 갤럭시 사용자에게 CVE-2025-21042를 패치하기 위해 2025년 4월 보안 업데이트를 즉시 적용할 것을 요청하고 있습니다. 

암호화폐 뉴스를 단순히 읽는 것을 넘어, 이해하세요. 뉴스레터에 구독하세요. 무료입니다.

이 기사 공유하기

면책 조항. 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan.com 본 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다. 투자 결정을 내리기 전에 반드시 독립적인 조사나 자격을 갖춘 전문가의 상담을 강력히 권장합니다.

플로렌스 무차이

플로렌스 무차이

플로렌스는 지난 6년 동안 암호화폐, 게임, 기술 및 AI 뉴스를 다루어 왔습니다. 메루 과학기술대학교에서 컴퓨터학을, MMUST에서 재난 관리 및 국제 외교를 전공하며 언어, 관찰력 및 기술적 역량을 충분히 갖추었습니다. 플로렌스는 VAP 그룹에서 근무했으며 여러 암호화폐 미디어 하우스의 편집자로 활동했습니다.

더 많은 뉴스 …