주의2026년 4월 10일· TheHackerNews
EngageLab SDK 취약점, 3천만 암호화폐 지갑 설치 포함 5천만 안드로이드 사용자 노출
핵심 요약
널리 사용되는 EngageLab SDK에서 패치된 보안 취약점이 공개되어, 동일 기기 내 다른 앱이 안드로이드 보안 샌드박스를 우회하고 개인 데이터에 무단 접근할 수 있었음이 확인되었습니다. 이 취약점은 5천만 안드로이드 사용자 및 3천만 암호화폐 지갑 설치 사용자에게 영향을 미칠 수 있었으며, 이는 Initial Access(TA0001) 및 Defense Evasion(T1211) 전술을 통해 민감 정보 유출로 이어질 수 있는 심각한 위협입니다. IT 감사인은 서드파티 SDK 및 라이브러리 사용에 대한 보안 검토 프로세스 유무와 모바일 애플리케이션의 샌드박스 무결성 검증 절차를 중점적으로 점검하여 잠재적 데이터 유출 및 컴플라이언스 위반 리스크를 식별해야 합니다.
💡 개선 권고안
- ✔기술적 조치모든 모바일 애플리케이션에 사용되는 서드파티 SDK 및 라이브러리의 최신 보안 패치 및 업데이트를 주기적으로 적용하고, 사용 중인 EngageLab SDK 버전을 확인하여 취약점이 패치된 최신 버전으로 즉시 업데이트할 것을 권고함.
- ✔기술적 조치모바일 애플리케이션에 대한 정기적인 보안 취약점 점검(모의 해킹, 소스코드 보안 약점 분석 등)을 수행하여 샌드박스 우회, 데이터 접근 통제 미흡 등 잠재적 취약점을 식별하고 개선할 것을 권고함.
- ✔기술적 조치모바일 애플리케이션의 샌드박스 무결성을 강화하고, 민감 데이터 저장 및 처리 시 암호화, 접근 제어 등 추가적인 보안 통제를 적용하여 데이터 유출 위험을 최소화할 것을 권고함.
- ✔관리적 조치서드파티 SDK 및 라이브러리 도입 및 사용에 대한 명확한 보안 검토 및 승인 프로세스를 수립하고, 공급업체 보안 평가를 포함한 종합적인 서드파티 위험 관리 프로그램을 시행할 것을 권고함.
- ✔관리적 조치모바일 애플리케이션 개발자를 대상으로 안전한 코딩 가이드라인 및 서드파티 컴포넌트 보안 활용 교육을 정기적으로 실시하여 개발 단계부터 보안을 내재화하도록 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →