<div><span style="font-size:1.3em;"><b>샤오미 부사장, 백도어 논란 해명</b></span> </div><br /><div><b>2014년 8월 12일</b> </div><br /><div>  </div><br /><div>| </div><br /><div>  </div><br /><div>에디터 Memune </div><br /><div>핀란드의 보안업체 ‘F-Secure’는 자체 테스트를 통해 샤오미의 저가 스마트폰 기종 ‘홍미1S’가 단말에 저장된 모바일기기식별코드(IMEI), 전화번호부, 문자메시지 발신자 번호 등을 수집하고 이를 샤오미의 서버로 전송하고 있다고 밝혔습니다. 테스트는 포장을 바로 뜯은 새 제품을 통해서 이뤄졌으며, 샤오미의 클라우드 서비스인 ‘미 클라우드’(Mi Cloud) 또한 꺼져있는 상태에서 이뤄졌다고 합니다. 클라우드 서비스에 접속한 이후에는 단말기가 자신의 전화번호도 수집하고 전송했다고 합니다. </div><div>샤오미 휴고 바라 부사장은 최근 불거지고 있는 "사용자 정보 무단 전송” 논란을 본인의 구글 플러스 계정을 통해 해명했습니다. 그가 밝힌 사용자 정보 전송의 이유는 인스턴트 메신저를 사용하기 위해서라고 합니다. 샤오미의 자체 인스턴트 메시징 기능인 ‘클라우드 메시징 서비스’에 가입한 사용자인지 식별하기 위해 SIM 카드 정보, 발신자 전화번호, IMEI 등을 전송하고, 메시지를 주고받는 상대방 사용자의 ‘클라우드 메시징 서비스’ 가입 여부를 판별하기 위해 전화번호부를 사용한다고 밝혔습니다. 휴고 바라 부사장은 이 정보들은 모두 암호화해서 전송되며, 서버 어디에서 저장되지 않는다고 못 박아 이야기했습니다. </div><br /><div><b>2016 09</b> </div><div><b>샤오미 휴대폰에서 원격으로 APP 설치 가능한 백도어 발견</b> </div><div>Xiaomi Can Silently Install Any App On Your Android Phone Using A Backdoor </div><br /><div>최근 샤오미의 백도어 문제가 또 다시 논란이 되고 있습니다. </div><div>폴란드의 한 학생은, 자신의 샤오미 Mi4 휴대폰을 연구하는 도중 선탑재된 AnalyticsCore.apk 앱을 확인했습니다. 이 앱은 백그라운드에서 24시간 내내 작동하고 있었으며, 수동으로 삭제해도 자동으로 다시 생성되었습니다.  </div><br /><div>이 학생은 샤오미 게시판에 AnalyticsCore.apk 앱 문제에 대해 글을 올렸지만, 샤오미 측에서 어떠한 답변도 받지 못했습니다. 그래서 본인이 직접 해당 앱에 대해 분석하기 시작했습니다. 그 결과, 해당 앱이 매 24시간마다 샤오미 서버에 AnalyticsCore.apk 업데이트 버전이 있는지 질의하는 것을 확인하였습니다.  </div><br /><div>해당 앱은 24시간마다 샤오미 서버로 Request를 전송하는 동시에, IMEI, 모델번호, MAC주소, Nonce, package명 및 서명을 포함하는 정보들을 함께 전송하였습니다.  </div><br /><div>만약 샤오미 서버에 업데이트된 Analytics.apk 패키지가 있다면, 해당 앱은 사용자 모르게 자동으로 업데이트된 파일을 받아 사용자 휴대폰에 설치합니다. </div><br /><div>더불어 이러한 자동 업데이트 과정 중, APK에 대한 검증을 진행하지 않는 것으로 확인되어 크게 논란이 되고 있습니다. 이는 공격자가 이러한 방법을 악용할 가능성이 있다는 의미입니다. 혹은 샤오미가 임의의 App을 "Analytics.apk”라고 명명한 뒤 서버에 업로드한다면, 사용자 휴대폰은 자동으로 해당 앱을 내려받을 수 있습니다. </div><br /><div>지금까지도 해당 앱의 목적이 무엇인지 정확히 확인되지 않고 있으며, 샤오미가 왜 수백만 사용자의 휴대폰에 이러한 백도어를 설치해 놓았는지 그 이유도 밝혀지지 않았습니다. </div><br /><div>만약 공격자가 이 백도어를 발견한다면, 24시간 내에 수백만대의 샤오미 휴대폰에 악성앱을 설치할 수 있습니다. 더욱 최악인 것은, 업데이트 과정에서 HTTP연결을 통해 업데이트된 패키지를 내려받기 때문에 모든 과정에 MITM 공격의 위험이 존재할 수 있다는 것입니다. </div><br /><div>현재 많은 사용자들은 샤오미 측 게시판에 이러한 앱의 존재와 그 목적에 우려를 표하고 있습니다.  </div><br /><div>그렇다면 어떻게 이 앱을 차단해야 할까요? </div><div>방화벽을 이용하여 샤오미와 관련된 URL 연결을 차단할 수 있습니다. </div><br /><div>샤오미 측 대변인은 Hack News에 연락하여 이번에 논란이된 백도어 문제에 대해 공식 입장을 밝혔습니다.  </div><br /><div>"AnalyticsCore는 MIUI 시스템 중 모듈이며, 사용자 데이터 분석을 위하여 사용됩니다. 이런 분석을 통하여 사용자에게 더 나은 서비스를 제공하도록 노력합니다." </div><br /><div>또한 이러한 기능이 악의적인 공격자에게 이용될 가능성이 없다고 잘라 말했습니다.  </div><br /><div>"보안을 위해 MIUI는 패키지의 설치 및 업데이트 기간 내 Analytics.apk의 서명을 확인하며, 이 서명이 공식 홈페이지의 패키지가 맞는지 검증합니다"고 밝혔습니다. 또한 "공식 홈페이지의 서명이 포함되어 있지 않은 패키지는 설치에 실패하며, 자동 업데이트 기능은 사용자들의 불편을 최소화하기 위하여 선택한 방법입니다. 또한 올 해 4월에서 5월 사이에 공개한 MIUI v7.3중에는 HTTPS 프로토콜을 사용하여 MITM 가능성을 낮췄습니다"라고 밝혔습니다. </div><br /><br /><div>출처: <a href="http://blog.alyac.co.kr/805">http://blog.alyac.co.kr/805</a> [알약 공식 블로그] </div><br /><br /><div>+) 나무위키 정리 </div><br /><div><span style="font-size:1.3em;"><b>3.2.</b></span><span style="font-size:1.3em;"><b> 백도어 논란</b></span><span style="font-size:1.3em;"><b>[편집]</b></span> </div><br /><div>실제로 사용자의 개인 정보를 무단으로 중국 정부 산하 기관에 전송했다. 백도어 논란 초기에 샤오미 측에서는 사용자의 허락 없이는 데이터를 전송하지 않는다고 오리발을 시전하였으나 무단으로 데이터를 보낸 증거가 계속 나오자 뒤늦게 백도어 사실을 인정하고 백도어 관련 수정 패치를 하였다. 자세한 사항은 항목 참조. 실제로 해당 패치 후 업로드 패킷이 감지되는 일은 없다. </div><br /><div>이런 해명에도 불구하고 2016년 9월, 또다시 네덜란드의 컴퓨터과학부 학생들에 의해 해외 판매용기기들의 백도어가 발견됐다. AnalyticsCore.apk 앱이 백그라운드에 삭제해도 계속 돌아가며 사용자 동의 없이 회사 공식 서버의 앱을 강제 설치하는 기능이 있고, 스마트폰 이용자의 개인 식별정보가 몰래 전송된다고 한다.## </div><br /><div>'AnalyticsCore는 시스템 불안정시 오류 보고를 보내는 앱으로, 윈도의 오류보고 보냄 기능을 백도어라고 부르는 사람은 아무도 없지 않는가? 또한 서버에서 앱을 설치하게 하는 기능은 돌발 오류나 시스템 결함을 고치기 위한 일종의 비상책이다.' 와 같은 주장으로 반박하는 사람들이 있는데, 크롬(웹 브라우저)와 파이어폭스(웹 브라우저), 윈도우에서는 오류 보고를 할 것인지 말 것인지 사용자가 동의를 해야만 한다. (이 주장의 예시로 든 윈도우에서도 이미 사전계약, 라이선스 동의 절차 등의 수많은 절차를 밟지만 오류보고를 전송하기 위해서는 별도의 알림을 통해 동의절차를 거친다.) 아무리 긍정적 목적이라고 해도 공시되지 않은 정보를 수집하는 행위의 과정은 충분히 백도어라 평할 수 있다. 더군다나 그 '오류 보고'에는 어느 정도의 정보가 포함되어 있는지, 샤오미 본사에서 그 정보를 어떻게 관리할지(중국 기업들은 중국 공산당의 정보 공개 협조에 무조건 응해야한다.) 알 수 없다. 사용자가 생산한 데이터의 주체는 엄연히 제조사가 아닌 사용자이다. </div><br /><br />

- dc official App