도난당한 휴대폰의 작동을 막기 위해 구축된 시스템이 실제로는 귀하에게 불리할 수 있습니다. 미시간 주립대학교 연구원들은 분실 및 도난 기기 보고 프로세스에서 6개의 보안 결함을 발견했습니다. 이는 이동통신사가 고유 IMEI 번호를 기준으로 휴대폰을 블랙리스트에 올리는 데 사용하는 것과 동일한 결함입니다.
공격자가 휴대폰을 차단하기 위해 휴대폰을 훔칠 필요는 없다는 것이 밝혀졌습니다. 통신업체가 보고서를 제출한 사람을 확인하는 방법에 있어 취약한 신원 확인 기능을 활용하면 됩니다.
이것이 실제로 얼마나 나빠질 수 있습니까?

두 가지 개념 증명 공격에 따르면 팀은 라이브 4G 및 5G 네트워크에서 성공했습니다. Zero-Day Flagship Phone Ambush라고 불리는 하나는 기기가 출시되기 전에 누군가 기기의 IMEI를 확보하여 도난당한 것으로 잘못 표시하는 방법을 보여주었습니다. 연구원들은 Samsung Galaxy Z Fold 7을 사용하여 공개 출시 전에 셀룰러 서비스를 차단하여 이를 입증했습니다.
홈 보안 시스템 프리징(Home Security System Freezing)이라고 불리는 또 다른 공격은 Wi-Fi가 다운될 때 많은 홈 경보 시스템이 의존하는 셀룰러 백업 연결을 표적으로 삼습니다. 연구원들은 미국 시장의 41% 이상을 차지하는 두 개의 주요 홈 보안 제공업체가 취약한 셀룰러 모뎀 칩셋을 사용하고 있음을 발견했습니다. 해당 백업 링크는 비상 상황 중에 경보가 모니터링 센터와 계속 통신하도록 되어 있는 것입니다.
그럼 다음은 무엇입니까?

연구원들은 보고 시스템을 폐기할 것을 요구하지 않습니다. 그들은 단지 그것이 더 잘 잠겨지기를 원할 뿐입니다. 제안된 수정 사항에는 분실된 기기 신고서를 제출하는 모든 사람을 위한 더 강력한 신원 확인과 함께 GSMA의 크로스 캐리어 블랙리스트 데이터베이스에 대한 더욱 엄격한 보안이 포함됩니다. GSMA는 이미 조사 결과를 인정했으며 이를 장치 보안 그룹에 전달했습니다.
본 연구는 모바일 시스템 연구의 최고 학회인 MobiSys 2026에서 Best Paper Award를 수상한 만큼 비주류 이론이 아닙니다. 이는 이제 통신업체가 메워야 할 실질적인 격차입니다.
이 주제에 대해 더 알고 싶다면 아래를 참고하세요