안드로이드 VPN 보안 우회 취약점 발견

Key Point
VPN으로 보호 중이어도 악의적 앱이 실제 IP를 노출할 수 있다는 뜻이므로, 모바일 보안과 개인정보 보호를 중시하는 사용자라면 기기의 위험 요소를 파악해야 한다.
핵심 요약
- 악의적인 앱이 VPN 터널 우회 기능을 이용해 실제 IP 주소를 노출시킬 수 있는 안드로이드 취약점이 발견됐다.
- 이 공격은 '연결 차단' 옵션이 활성화된 상태에서도 작동하며 앱에 특별한 권한이 필요 없다.
- NAT 통과 목적의 UDP 유지 연결 기능을 악용해 포트 4500으로 패킷을 전송하는 방식으로, 네트워크 하드웨어에서 직접 전송되어 VPN 체크를 우회한다.
- 연구자가 구글의 보안 보상 프로그램에 보고했으나 조치 없이 종료됐다고 한다.
- GrapheneOS는 이 문제를 인식하고 수정 작업 중이며, 완벽한 해결을 위해서는 안드로이드 시스템 차원의 변경이 필요하다.