방화벽 외부에서 작동하는 앱에 대한 보안 위협: 2024년의 통찰력 Application Security 위협 보고서

개요

오늘날 앱은 우리 일상생활의 심장과 같습니다. Apple Store에는 약 2만 개의 앱이, Google Play에는 약 3만 개의 앱이 있으며, 그 다양성과 수는 놀라울 정도입니다. 2023년 한 해 동안 사용자들은 무려 148.2억 개의 모바일, 데스크톱, 웹 앱을 다운로드했습니다. 매일 수천 개의 새로운 앱이 추가되어 은행 업무부터 게임, 의료까지 우리의 모든 필요와 욕구를 충족시켜 줍니다.

하지만 인기가 높을수록 위험도 커집니다. 이러한 앱 대부분은 기업 방화벽 밖에서 작동하여 사이버 범죄자들의 표적이 됩니다. 사이버 보안 환경은 끊임없이 진화하고 있으며, 10억 개가 넘는 악성코드 프로그램이 존재하고 매일 56만 개의 새로운 악성코드가 탐지됩니다. 그럼에도 불구하고, 대부분의 관심은 여전히 ​​기업 방화벽 내부의 위협에 집중되어 있어 앱 사용자와 개발자들은 실제 앱에 대한 위험을 제대로 파악하지 못하고 있습니다.

2024년 앱 보안 현황

우리의 최근 Application Security 위협 보고서 2024년 앱에 대한 진화하는 위협을 조명합니다. 2024년 2월 4주 동안 수집된 익명화된 글로벌 고객 데이터를 분석하여 위험을 정량화하고 주요 트렌드를 파악했습니다. 앱의 위험도가 궁금하다면 다음 내용을 살펴보세요. 2023년에는 앱의 57%가 4주 이내에 공격을 받았습니다. 올해는 그 수치가 65%로 증가했습니다.

증가하는 이유는 무엇입니까?

위협 수준이 높아지는 데에는 여러 가지 요인이 영향을 미칩니다.

  • 도구 민주화: 사이버 범죄자들은 ​​이제 Ghidra(리버스 엔지니어링용)나 Frida(동적 계측용)와 같은 정교한 도구를 더 쉽게 이용할 수 있습니다. 이러한 도구는 애플리케이션 검사 및 맬웨어 생성 프로세스를 간소화합니다.
  • 암호화폐의 부활: 암호화폐가 다시 인기를 얻으면서 사이버 범죄자들이 특히 랜섬웨어를 통해 공격을 통해 수익을 창출할 수 있는 쉬운 수단이 제공되고 있습니다.
  • 국가가 지원하는 공격: 사이버 공격에 국가 자원이 개입하면 위협 행위자는 엄청난 역량을 갖추게 됩니다.
  • 탈옥: 애플의 노력에도 불구하고 해커들은 계속해서 iOS를 탈옥하여 취약점을 노출시키는 방법을 찾고 있습니다.
  • AI/ML 급증: 사용 AI와 머신 러닝 개발자와 사이버 범죄자 모두의 생산성을 향상시키고 있습니다. AI는 더 많은 앱을 더 빠르게 개발하고 공격 표면을 늘리는 동시에 사이버 범죄자가 앱 코드를 더 빠르게 분석하고 맬웨어를 더 효율적으로 개발 및 배포할 수 있도록 지원합니다.

AI: 양날의 검

AI는 기술 세계를 변화시키며 이점을 제공하지만 새로운 위험도 야기하고 있습니다. 맥킨지 연구에 따르면 생성적 AI는 개발 속도를 10~30% 향상시킬 수 있습니다. 즉, 앱과 맬웨어 모두의 개발, 테스트 및 배포 속도가 빨라집니다.

위협 행위자들은 다음을 위해 AI를 활용합니다.

  • 디컴파일된 코드 분석: AI 도구는 위협 행위자를 더 빨리 찾아내고 백엔드 서버로의 경로를 악용하는 데 도움이 됩니다.
  • 더 짧은 시간에 더 많은 앱에 대한 더 많은 공격: ChatGPT4와 같은 AI 기반 자동화 도구는 위협 행위자가 그 어느 때보다 빠르게 앱에 삽입할 맬웨어를 작성하는 데 도움이 됩니다.

산업별 위험

각 산업은 고유한 위협에 직면합니다.

  • 게임 앱: 게임 앱은 당연히 고도로 표적화된 범죄입니다. 게임 치트 판매, 게임 내 구매 내 신용카드 정보 유출, 그리고 복잡한 게임 내 경제 시스템 내에서의 자금 세탁은 사이버 범죄자에게 수익성이 높은 수단입니다.
  • 금융 서비스(FinServ) 앱: 이러한 앱들은 돈과 직접적으로 연관되어 있지만, 동시에 공격의 표적이 되기도 합니다. 그러나 게임 산업의 급속한 성장으로 인해 게임 앱과 FinServ 앱 간의 위협 격차가 더욱 벌어졌습니다.
  • 의료 및 자동차 앱: 휴대폰 앱과 연결되는 의료 기기부터 Bluetooth로 연결된 자동차 앱까지, 이러한 산업은 매일 사용되는 앱과 기기에 대한 심각한 위험에 직면해 있습니다.

iOS 대 Android: 차이점 해소 Safety 신화

안드로이드와 iOS 플랫폼은 서로 다른 정도로 취약하며, 두 플랫폼 모두 다양한 위협에 취약합니다. 두 플랫폼 모두 2024년에 공격률이 증가했으며, 안드로이드는 계속해서 더 큰 공격 비중을 차지했습니다. 두 플랫폼 모두 환경적 공격이 더 많았지만, iOS 앱의 탈옥은 급격히 증가했습니다.

특수 공격 증가

애플리케이션의 무결성을 손상시키는 특수 공격이 급격히 증가했습니다.

  • 안드로이드 : 공격 가능성은 2023년 34%에서 2024년 84%로 증가했습니다.
  • iOS 공격 가능성은 2023년 17%에서 2024년 29%로 증가했습니다.

인기 vs. 위험

저희의 데이터는 앱의 인기와 공격자의 표적이 될 가능성 사이에 약한 상관관계가 있음을 보여줍니다.

작년 보고서에서 발견한 내용과 일치하는 이 결과는 계속해서 우리를 놀라게 합니다. 우리의 직감으로는 LOLZ, 영광, 그리고 금전적 보상은 잘 알려진 앱을 공격하는 데서 비롯된다고 생각합니다. 하지만 여전히 약한 상관관계를 확인했기에, 공격자들은 완전히 다른 동기를 가지고 있을 가능성이 있다는 결론을 내릴 수 있습니다.

  1. 쉽게 얻을 수 있는 것: 공격자들은 인기 앱들이 잘 보호되어 있다고 생각하여 해킹에 시간을 낭비하지 않을 수 있습니다. 대신, 보안 취약점을 더 쉽게 악용할 수 있는 덜 인기 있는 앱에 집중하여, 이러한 앱을 "쉽게 따먹을 수 있는 과일"로 만들 수도 있습니다.
  2. 영광보다 실용성: 일부 공격자는 유용성과 개인적 편의성을 이유로 공격할 수 있습니다. 예를 들어, 사용자 수가 비교적 적은 10,000만 명 정도의 의료 기기 앱을 해킹할 수 있습니다. 이는 해킹으로 수익을 창출하려는 것이 아니라, 자신의 편의를 위해 앱을 개조하려는 것입니다. 예를 들어, 당뇨병 모니터의 인슐린 수치를 변경하는 등 말이죠. 하지만 이러한 행위가 자신에게 해를 끼칠 위험이 있다는 사실을 인지하지 못하는 것일 수도 있습니다.

앱 개발자는 앱의 인기보다는 보호되는 데이터의 가치를 기준으로 보안을 우선시해야 합니다.

야외에서 앱 보호하기

기업들이 AI를 활용하여 앱 개발 속도를 높이면서 보안 또한 최우선으로 고려해야 합니다. 안타깝게도 빠른 개발에 대한 압박으로 인해 보안이 간과되는 경우가 많습니다. Digital.ai저희는 고객이 전 세계 10억 개 이상의 앱 인스턴스를 보호할 수 있도록 지원합니다. 저희의 연구와 통찰력은 고객에게 최신 정보를 제공하고 새로운 위협에 더욱 효과적으로 대비할 수 있도록 지원합니다.

위협에 앞서 나가려면 지속적인 경계, 정보에 기반한 전략, 그리고 강력한 보안 조치가 필요합니다. 위험을 이해하고 고급 보안 솔루션 활용, 우리는 이 역동적인 환경에서 앱과 사용자를 보호할 수 있습니다. 최소한, 실제 환경에서 사용하도록 빌드된 앱을 컴파일하는 데 사용되는 코드는 난독화되어야 합니다. 그리고 앱 자체에도 난독화의 존재를 감지하는 보호 기능이 필요합니다.safe 환경과 그들이 놓일 때 회피 조치를 취하십시오.safe 환경. 앱이 난독화되고 변조 방지 조치가 적용되면 기업은 앱을 모니터링하여 공격 방식을 파악하고 조정할 수 있습니다. 난독화 실제 공격에 대응하기 위한 변조 방지 조치를 마련하고 있습니다. 위협 환경은 끊임없이 변화합니다. 우리는 변화하는 위협을 모니터링하고 전략을 조정하여 한발 앞서 나가는 것을 목표로 합니다.

 

방법에 대한 자세한 내용 Digital.ai 앱 보안에 도움이 될 수 있습니다. 방문하세요. digital.ai/제품/애플리케이션-보안/

당신은 또한 좋아할 거라