기타 Lobsters · 1일 전

애플 아이클라우드 메일 주소 통째로 위조 가능했던 취약점 분석 공개됨

핵심 요약
  • 보안 연구원 티모 롱긴이 애플 아이클라우드 이메일 인프라에서 임의의 icloud.com 주소를 사칭할 수 있는 취약점을 발견했습니다.
  • 2024년 주요 서버 패치 이후 막혔던 기존 SMTP 스머글링 대신 헤더 파싱 불일치를 공략하는 '헤더 스머글링' 방식을 활용했습니다.
  • 로그인 계정과 From 헤더가 다를 때 차단하는 애플의 자체 검증 로직을 우회할 수 있음을 증명했습니다.
요약 SMTP 스머글링(Smuggling) 연구로 널리 알려진 보안 연구원 티모 롱긴(Timo Longin)이 SEC Consult와 협력하여 애플 아이클라우드(iCloud) 이메일 인프라에서 발견한 이메일 스푸핑 취약점 연구 결과를 공개했습니다. 2023년 말 처음 등장한 SMTP 스머글링은 발신 서버와 수신 서버 간의 프로토콜 해석 차이(RFC 표준 미준수 및 데이터 종료 시퀀스 인식 차이)를 악용해 admin@outlook.com 같은 임의의 주소로 메일을 위조 발송할 수 있어 수많은 메일 서버를 뒤흔들었습니다. 이후 2024년에 Postfix, Sendmail, Exim 등 주요 SMTP 구현체들이 보안 패치를 적용하면서 전통적인 방식의 스머글링은 대부분 차단되었습니다. 연구진은 아이클라우드 환경에서 새로운 스머글링 기법을 찾기 위해 DATA와 BDAT 간 데이터 변환 공격, 반송(bounce) 메시지를 통한 데이터 종료 시퀀스 반사, 1,000자가 넘는 긴 줄 처리를 통한 CR/LF 시퀀스 주입 등 수많은 기법을 수 주 동안 시도했으나 모두 실패했습니다. 이에 연구진은 전통적인 명령 탈출 방식 대신 '헤더 스머글링(Header Smuggling)'과 'From 헤더' 해석 불일치 문제로 방향을 선회했습니다. 일반 사용자는 메일의 실제 SMTP MAIL FROM 명령보다 메일 본문 데이터의 From 헤더를 발신자로 인식합니다. 애플 아이클라우드는 본래 로그인한 계정(user@icloud.com)과 다른 From 헤더(예: admin@icloud.com)를 지정하면 '5.7.0 From address is not one of your addresses' 오류를 내며 차단하지만, 메일 파싱 과정의 해석 차이를 파고들어 임의의 @icloud.com 주소로 메일을 사칭 발송할 수 있는 취약점을 확인했습니다. 이는 기존 이메일 신뢰 구조의 맹점을 다시 한번 드러낸 사례로 주목받고 있습니다.
Sponsored · 광고