구글 ‘픽셀 10’, Pwn2Own서 3개 팀 원격 해킹 성공
완전 패치된 구글 ‘픽셀 10’, Pwn2Own서 원격 해킹 3건 성공
- 10월 8일 아일랜드 코크에서 열린 Pwn2Own에서 3개 연구팀이 완전 패치된 구글 픽셀 10을 원격 침해했다.
- 세 공격은 기본 브라우저 웹콘텐츠·NFC·Wi-Fi·블루투스·베이스밴드 중 하나로 코드를 실행하거나 민감정보를 탈취하는 방식이다.
- Ikotas Labs는 여러 결함을 연계해 30점과 300,000달러를 받았고, ZDI는 10월 9일까지 세부 공격경로를 공개하지 않았다.
- 픽셀 10 원격 시도 4건 중 3건이 성공해 총 562,500달러가 지급됐으며, Xint는 150,000달러·15점을 받았다.
- 세 팀 중 최소 2팀은 공급업체가 이미 알던 결함을 사용했으며, ZDI의 90일 공개 유예가 패치 검증과 정보공개의 기준이 된다.
- 한국은 모바일 기기 보안성 검증과 취약점 보상 확대를 연계하고, 완전 패치 제품도 통신경로별 원격 침투시험을 의무화해야 한다.
정부는 제조사 패치 수준만 확인하지 말고 브라우저·무선통신 경로의 독립 검증과 90일 내 조치 추적을 국가 조달 기준에 반영해야 한다.
주요 용어: 원격 익스플로잇(인터넷·무선경로를 통한 침투 기법), 충돌 결함(이미 알려졌지만 미패치된 취약점)
출처: The Hacker News