웹사이트 접속 정보부터 2G 문자 사기까지…구글, '안드로이드 17' 보안 기능 4가지 공개

 구글이 27일(현지시간) 공식 블로그를 통해 안드로이드 17에서 네트워크 연결과 개인정보 보호를 강화하는 새로운 보안 기능을 선보였다.

웹사이트 접속 정보가 네트워크 감시자에게 노출되는 것을 막고, 앱의 로컬 네트워크 접근을 제한하는 한편 가짜 보안 인증서와 2G 기반 문자 사기까지 대응하는 것이 핵심이다.

가장 눈에 띄는 기능은 암호화된 클라이언트 헬로(ECH) 지원이다. HTTPS를 사용하면 웹사이트와의 통신 내용은 암호화되지만, 사용자가 접속하려는 웹사이트의 도메인 이름은 네트워크 사업자나 연결을 모니터링하는 pihak에게 노출될 가능성이 있었다.

안드로이드 17은 프라이빗 DNS와 함께 ECH를 활용해 접속하려는 도메인 정보를 암호화한다. 이를 통해 네트워크 제공업체나 감시자가 사용자가 어떤 웹사이트에 접속하는지 파악하기 어려워진다. 구글은 안드로이드 17이 광범위한 ECH 지원을 제공하는 최초의 주요 모바일 운영체제라고 설명했다.

홈 Wi-Fi 환경의 개인정보 보호도 강화된다. 스마트폰이 집에서 사용하는 Wi-Fi에는 스마트 TV, 보안 카메라, 게임 콘솔 등 다양한 기기가 연결될 수 있는데, 기존에는 일부 앱이 사용자의 허가 없이 로컬 네트워크를 검색해 연결된 기기를 확인할 수 있었다.

안드로이드 17부터는 앱이 로컬 네트워크의 다른 기기를 검색하거나 연결하려면 사용자의 허가를 받아야 한다. 이에 따라 앱이 가정 내 네트워크 정보를 무단으로 수집하는 것을 제한하고, 로컬 네트워크를 통한 개인정보 노출 가능성도 줄어들 전망이다.

웹사이트와 서비스의 진위를 확인하는 보안 인증서에 대한 보호도 강화됐다. 안드로이드는 인증서 투명성(Certificate Transparency)을 기본적으로 활성화해 인증서 발급 내역을 공개 로그에 기록하도록 한다.

인증서 발급 기관이 공격을 받아 해커가 가짜 인증서를 만들어낼 경우에도 보안팀이 의심스러운 인증서를 보다 쉽게 발견할 수 있도록 한 것이다. 이를 통해 가짜 인증서를 이용해 사용자의 웹 트래픽을 가로채는 공격 가능성을 낮출 수 있다.

2G 네트워크를 악용한 문자 사기에도 대응한다. 최근 사기꾼들은 이른바 SMS 블래스터나 가짜 기지국을 이용해 주변 스마트폰이 LTE나 5G 대신 보안성이 낮은 2G 네트워크로 전환하도록 유도하는 공격을 시도하고 있다.

스마트폰이 2G에 연결되면 최신 스팸 및 사기 방어 기능을 우회해 피싱이나 사기 문자를 직접 전송할 가능성이 있다. 특히 휴대용 또는 차량에 탑재할 수 있는 장비를 이용해 특정 지역의 사용자들을 대상으로 공격할 수 있다는 점에서 새로운 보안 위협으로 떠오르고 있다.

구글은 안드로이드 12에서 사용자가 직접 2G 연결을 비활성화할 수 있는 기능을 도입한 데 이어, 안드로이드 17에서는 이동통신사가 가입자의 2G 연결을 기본적으로 비활성화할 수 있도록 기능을 확대했다. 이동통신사가 이를 지원하면 사용자가 별도로 설정하지 않아도 2G 기반 공격에 대한 방어가 가능해진다.

구글은 “안드로이드 17의 새로운 보안 기능들이 백그라운드에서 작동하면서 사용자의 네트워크 연결과 개인정보를 보호하도록 설계됐다”고 설명했다.