TL;DR

  • Graz University of Technology 연구진이 Android, Linux, macOS, Windows의 사용자 활동을 감시할 수 있는 파일 알림 공격 연구와 취약점 시연 웹사이트를 공개함.
  • Linux에서는 파일 읽기 권한이 없어도 inotifywatch로 디렉터리를 감시해 키 입력 간격 타이밍 공격을 수행할 수 있음.
  • KDE 5와 KDE 6에서는 /usr/bin/pkexec 감시로 Polkit 인증창이 뜨는 시점을 파악해 가짜 비밀번호 창을 덮어씌우는 UI 리드레스(클릭재킹) 공격이 가능함.
  • 두 취약점은 현재도 남아 있으며, Linux 커널은 문제를 부분적으로 완화하는 수정 사항을 여러 버전에 포함함.
  • 수정 사항은 1월에 배포된 5.10.248, 5.15.198, 6.1.160, 6.6.120, 6.12.65, 6.18.3 커널에 포함되며, 연구 웹사이트에는 인증창의 포커스 손실을 방지하는 완화책도 안내됨.

연구 공개

  • Graz University of Technology 연구진 중 한 명인 Sudheendra Raghav Neela가 Android, Linux, macOS, Windows에서 사용자 활동을 엿볼 수 있는 파일 알림 공격 연구의 공개를 발표함.
  • 연구 세부 내용을 담은 논문과 취약점 시연 웹사이트를 공개함.

Linux 공격 방식

  • 공격자는 inotifywatch를 사용해 디렉터리를 감시하고 키 입력 간격 타이밍 공격을 수행할 수 있으며, 해당 디렉터리 안 파일의 읽기 권한이 없어도 가능함.
  • 연구진은 KDE 5와 KDE 6에서 /usr/bin/pkexec를 감시해 Polkit이 인증창을 띄우는 시점을 알아내는 UI 리드레스(클릭재킹) 공격도 발견함.
  • 공격자는 실제 인증창 위에 가짜 비밀번호 창을 그려 사용자의 자격 증명을 수집할 수 있음.

취약점 완화

  • 두 결함은 현재도 존재하지만, Linux 커널은 문제를 부분적으로 완화하는 수정 사항을 포함함.
  • 해당 수정 사항은 1월에 배포된 5.10.248, 5.15.198, 6.1.160, 6.6.120, 6.12.65, 6.18.3 커널에 포함됨.
  • 연구 웹사이트에서 추가 정보와 비밀번호 인증창의 포커스가 사라지지 않도록 하는 완화책을 확인할 수 있음.