깃허브 연구팀 “AI 보안 점검으로 안드로이드 취약점 24건 발견·신고”
깃허브 보안연구소가 AI 보조 점검 작업으로 안드로이드 앱의 취약점 24건을 찾아 신고했다고 28일 밝혔다. 오스만드와 위키백과 앱 사례를 공개했지만, 전체 24건의 개별 수정 여부까지 확인된 발표는 아니다.

깃허브 보안연구소는 28일 AI를 활용한 코드 점검 절차로 안드로이드 애플리케이션의 취약점 24건을 찾아 신고했다고 밝혔다. 연구팀이 공개한 사례에는 지도 앱 오스만드(OsmAnd)의 위치정보 노출 가능성과 위키백과 안드로이드 앱의 계정 탈취 가능성이 포함됐다. 실제 공격 피해가 발생했다는 발표는 아니다.
연구팀은 AI 모델에 코드를 통째로 맡기는 대신 점검 대상을 단계별로 나눴다. 외부 앱에서 접근할 수 있는 지점을 추린 뒤 모바일 앱에서 흔한 인텐트 처리 오류 등을 확인하도록 작업 흐름을 설계했다. 이 절차에 쓰인 ‘태스크플로 에이전트’의 코드는 공개 저장소에서 확인된다.
지도 앱 설정 경로와 외부 접근
깃허브의 분석에 따르면 오스만드의 화면 구성요소는 다른 앱에서 실행할 수 있도록 열려 있었다. 연구팀은 별도로 설치된 앱이 이 경로로 지도 설정을 바꾸면 지도 타일 요청과 경로 정보가 외부 서버에 전달될 수 있다고 설명했다. 이는 연구팀이 제시한 공격 가능 경로이며 모든 이용자의 정보가 실제 유출됐다는 뜻은 아니다.
구글의 안드로이드 개발자 문서도 외부에 공개된 앱 구성요소를 다른 앱이 실행할 수 있으며 접근 통제가 부족하면 내부 기능 변경이나 민감정보 노출로 이어질 수 있다고 설명한다. 다만 이 문서는 오스만드의 개별 취약점이나 수정 상태를 판정한 자료는 아니다.
위키백과 앱 사례와 AI 판정의 한계
연구팀은 위키백과 앱에서는 앱으로 들어오는 링크의 주소 검증과 쿠키 처리 문제를 함께 제시했다. 두 검사가 공격자가 제어하는 주소를 정상 도메인처럼 받아들이면 계정 정보가 노출될 수 있다는 분석이다. 공개 글에서 소개한 것은 공격 가능성을 보이는 사례이며 현재 배포 버전의 취약 여부와 수정 시점은 별도로 확인되지 않았다.
깃허브 연구자는 AI가 낮은 위험의 문제까지 심각하게 평가하거나 실제 앱의 방어 조건을 놓쳐 잘못된 경고를 낼 수 있다고 지적했다. 따라서 24건은 연구팀의 발견·신고 수치로 읽어야 한다. 전체 안드로이드 앱의 취약점 규모나 AI 점검 도구의 정확도를 나타내는 통계는 아니다.
대표 이미지: AI 생성 이미지 / 데이마크
출처:
https://github.blog/security/how-we-found-24-android-vulnerabilities-using-our-open-source-ai-security-agent/
https://github.com/GitHubSecurityLab/seclab-taskflow-agent
https://developer.android.com/privacy-and-security/risks/android-exported?hl=en


