기타 Lobsters · 2026-09-25

"이게 버그가 아니라 기능이라고?" 윈도우·모바일 파일 알림 시스템 털리는 취약점 발견

핵심 요약
  • 리눅스, 윈도우, 안드로이드, macOS의 파일 알림 시스템을 악용해 다른 사용자의 실시간 웹사이트 방문 기록이나 키 입력 시점 등을 알아낼 수 있는 취약점이 공개되었습니다.
  • 윈도우의 경우 C드라이브 루트를 감시하면 권한과 무관하게 시스템 내 모든 파일 변경 내역이 노출되는데, MS는 이를 '문서화되지 않은 기능'이라 해명해 비판을 받았습니다.
  • 안드로이드에서는 일반 앱이 왓츠앱 같은 다른 앱의 사진 수신 시점을 감시할 수 있고, 리눅스에서는 키 입력 타이밍을 분석하는 부채널 공격이 가능합니다.
요약 운영체제에서 파일이 열리거나 수정될 때 이를 앱에 알려주는 '파일 알림(File-notification)' 시스템을 악용해 사용자의 행동을 엿볼 수 있는 심각한 부채널 공격이 학계에 발표되었습니다. 리눅스, 안드로이드, 윈도우, macOS 전반에서 유사한 설계적 허점이 확인되었으며, 연구진은 각 플랫폼별로 치명적인 고유 취약점들을 시연했습니다. 가장 황당하면서도 심각한 사례는 윈도우입니다. 윈도우에서는 권한이 없는 특정 디렉터리를 감시하려 하면 접근 거부 에러가 발생하지만, 최상위 루트 디렉터리(C:\)를 감시(ReadDirectoryChangesW API)하도록 설정하면 이러한 제한이 완전히 우회됩니다. 결과적으로 시스템 전반에서 발생하는 모든 파일 변경 내역과 파일명이 권한이나 사용자 계정과 무관하게 실시간으로 노출되며, 다른 사용자가 어떤 웹사이트에 방문하고 있는지까지 파일 경로를 통해 실시간으로 털리는 것으로 나타났습니다. 이에 대해 마이크로소프트 측은 취약점이 아니라 '문서화되지 않은 기능(Undocumented feature)'이라는 어처구니없는 입장을 내놓아, 2026년 포니 어워드(Pwnies Award)의 '최악의 벤더 대응' 부문에 노미네이트되기도 했습니다. 안드로이드의 경우 FileObserver 기능이 앱별 격리 저장소 뷰를 우회하여, 아무런 권한이 없는 일반 앱이 왓츠앱 등 타 앱의 비공개 폴더를 감시할 수 있는 것으로 드러났습니다. 이를 통해 언제 사진이나 영상이 도착하고 삭제되는지 사생활이 고스란히 노출됩니다. 리눅스에서는 특정 입력 장치 파일(/dev/input)에 직접 읽기 권한이 없어도 상위 디렉터리를 감시(inotify)하는 것만으로 키보드가 언제 눌렸는지를 파악할 수 있어, 타자 간격 시간을 분석해 비밀번호 등을 추정하는 전통적인 키스트로크 공격이 가능한 것으로 확인되었습니다. 파일 내용 자체는 읽지 못하더라도, 파일 접근 알림만으로도 광범위한 감시가 가능하다는 점이 충격을 주고 있습니다.
Sponsored · 광고