7월 27일 (월) 뉴스 보기

2026년 7월 27일 · 4² AI 뉴스레터

안드로이드, 곧 기기 내 ADB 제한 가능성

kitsumed.github.io

파이랩 정리

안드로이드 기기 내 ADB 제한 가능성

초기 경고

먼저, 이 글은 구글의 공식 발표가 아님을 알려드립니다. 이는 구글 이슈 트래커에서 진행 중인 기능 요청에 기반한 내용입니다. ADB의 핵심 유지보수자 중 한 명이 "악의적인 행위자"로부터 보호하기 위해 기기 내 ADB 연결을 제한하는 것에 대해 언급했습니다. 이슈 트래커를 방문하여 불필요한 댓글을 남기는 것은 자제해 주시기 바랍니다. 스팸 댓글은 구글 개발자들이 이슈를 잠그거나, 커뮤니티 피드백을 무시하게 만들 수 있습니다.

소개

안녕하세요! 저는 ShizuCallRecorder라는 Shizuku 기반 애플리케이션을 개발한 Kitsumed입니다. 이 변경 사항이 진행된다면 저 역시 영향을 받을 것입니다. ShizuCallRecorder는 제 개인적인 필요를 위해 개발한 것이지만, 다른 사용자들도 다양한 방식으로 활용하고 있습니다. 안드로이드에서의 통화 녹음은 복잡한 주제로, 많은 사용자 요청과 공식적인 시도가 있었지만, 여러 제한으로 인해 어려움을 겪고 있습니다.

ADB란 무엇인가?

ADB(Android Debug Bridge)는 구글이 개발자들이 안드로이드 기기에서 다양한 작업을 수행할 수 있도록 만든 프로토콜입니다. ADB는 원래 USB 연결을 통해 작동하도록 설계되었으나, 이후 네트워크를 통한 TCP/IP 연결과 무선 디버깅을 통해 확장되었습니다.

  • USB: ADB가 USB 케이블을 통해 직접 통신합니다.
  • TCP/IP: 네트워크를 통해 IP 주소와 포트를 사용하여 ADB를 실행할 수 있습니다.
  • 무선 디버깅: 안드로이드 11에서 도입된 기능으로, 페어링 코드를 사용하여 인증된 연결을 설정합니다.

기기 내 ADB 연결이란?

ADB는 원래 두 개의 장치에서 사용되도록 설계되었습니다. 그러나 일부 개발자는 안드로이드 기기에서 직접 작업하며, 두 번째 장치에 접근할 수 없는 경우가 있습니다. 이를 위해 터미널 에뮬레이터를 사용하여 기기 내 ADB 클라이언트를 실행하고, 로컬 데몬 서버에 연결할 수 있습니다.

제안된 변경 사항

구글 이슈 트래커에 ADB 서버 데몬이 어떤 인터페이스에 연결할지를 선택할 수 있는 기능이 제안되었습니다. 이는 CVE-2026-0073이라는 주요 보안 문제를 해결하기 위한 것입니다. 현재 ADBD는 모든 네트워크에 연결할 수 있지만, 이 기능 요청은 개발자가 선택할 수 있도록 하여 노출을 줄이자는 것입니다.

문제점

ADB의 핵심 유지보수자 중 한 명은 로컬호스트 연결이 권한 상승을 위한 악용의 원천이 될 수 있다고 언급했습니다. 이로 인해 wlan0 인터페이스만 허용하자는 제안이 나왔습니다. 이는 기기 내 ADB, VPN을 통한 ADB, 이더넷을 통한 ADB 등 여러 개발자 설정을 방해할 수 있습니다.

악의적인 행위자가 기기 내 ADB를 사용하지 않는 이유

악의적인 애플리케이션이 기기 내 ADB 연결을 사용하여 권한 상승을 시도할 수 있지만, 자체적으로 연결을 설정할 수는 없습니다. 몇 가지 시나리오를 통해 이를 설명하겠습니다.

시나리오 1: 일반 안드로이드 사용자

  • 악성 애플리케이션 설치
  • ADB 비활성화
  • ADBD 실행되지 않음
  • WRITE_SECURE_SETTINGS 권한 없음

시나리오 2: 안드로이드 11+에서 무선 ADB를 사용하는 개발자

  • 악성 애플리케이션 설치
  • USB 디버깅 활성화
  • 무선 ADB 활성화
  • 사용자에게 페어링 코드 필요

시나리오 3: TCP/IP를 통한 ADB를 사용하는 개발자

  • 악성 애플리케이션 설치
  • USB 디버깅 활성화
  • USB ADB를 통해 TCP/IP 활성화
  • 사용자에게 인증 프롬프트 표시

결론

일반적인 시나리오에서는 악의적인 행위자가 ADB 연결을 얻을 수 없습니다. ADBD를 시작할 수 있는 것은 개발자뿐입니다. CVE-2026-0073과 같은 시나리오에서는 USB 디버깅을 수동으로 활성화한 후에만 악용이 가능합니다. 기본적으로 루프백 연결을 방지하는 것은 이해할 수 있지만, 이를 완전히 방지하는 것은 적절하지 않습니다. 사용자가 지속적인 설정을 통해 이를 비활성화할 수 있어야 합니다.

기기 내 ADB는 원래 의도와 다르게 사용되었지만, 개발자와 파워 유저 도구의 틈새 생태계를 형성했습니다. 기능과 보안 사이의 균형이 필요합니다. 기능을 완전히 차단하는 것은 적절하지 않으며, 대안적인 해결책이 존재합니다.

이메일만 수집하며, 광고·스팸 없이 뉴스레터 발송에만 사용합니다.