
GitHub Security Lab이 자체 오픈소스 AI 보안 에이전트를 활용해 안드로이드 앱 취약점 24건을 발견하고 신고했다고 밝혔다. 28일 공개한 공식 블로그에서 연구팀은 앱의 진입점과 취약점 유형을 나눠 살펴보는 맞춤형 감사 작업 흐름을 소개했다.
연구팀은 먼저 외부에서 전달되는 데이터가 앱의 어느 구성요소로 들어오는지 분류하고, 인텐트와 웹뷰 등 모바일 앱 특유의 공격면을 점검하도록 에이전트의 작업을 설계했다. 같은 대상을 여러 차례 분석하면서 정해진 취약점 유형을 확인하는 절차와 폭넓게 코드를 탐색하는 절차를 결합했다는 설명이다.
공개된 사례 중 지도 앱 OsmAnd에서는 외부에 노출된 화면 구성요소에 값을 전달해 설정을 조용히 바꿀 수 있는 문제가 소개됐다. 연구팀에 따르면 악성 앱이 지도 타일 요청을 자신이 관리하는 서버로 돌리면 이용자의 위치와 이동 경로를 파악할 수 있다.
위키백과 안드로이드 앱에서는 딥링크의 주소 검증과 쿠키 처리 문제를 연결한 사례를 제시했다. 이용자가 조작된 링크를 열면 공격자가 제어하는 페이지에 세션 정보가 전달돼 계정 탈취로 이어질 수 있다는 분석이다. GitHub는 두 앱의 사례를 이미 공개된 취약점으로 소개했지만, 이번 글만으로 각 앱의 현재 영향 버전이나 실제 악용 여부를 단정할 수는 없다.
연구팀은 AI가 취약점의 심각도를 잘못 평가하거나 실제로 성립하지 않는 문제를 보고할 수 있다고 덧붙였다. 발견 결과를 곧바로 확정하지 않고 모바일 보안 연구자가 검토해야 한다는 것이다. 에이전트의 소스코드는 GitHub에 공개돼 있으며, 소개된 작업 흐름을 실행하려면 GitHub Copilot 라이선스와 프리미엄 모델 요청이 소모된다.
출처: GitHub Security Lab 공식 블로그 https://github.blog/security/how-we-found-24-android-vulnerabilities-using-our-open-source-ai-security-agent/ · GitHub Security Lab 공식 저장소 https://github.com/GitHubSecurityLab/seclab-taskflow-agent









