본문으로 건너뛰기
0
r/jeffnews HN 약 3분

MS Authenticator, 탈옥/루팅 폰 3단계로 차단한다 — 경고 → 차단 → 데이터 삭제

security

요약

Microsoft Authenticator가 탈옥/루팅 폰에서의 사용을 3단계(경고→차단→데이터 삭제)로 차단함. Entra 고객 대상이며 Android는 이미 롤아웃 시작, iOS는 4월부터. 옵트아웃 불가.

기사 전체 정리

  • MS Authenticator가 탈옥(jailbreak)/루팅(rooted) 된 폰에서의 사용을 단계적으로 차단함. Microsoft Entra 고객 대상이고, Android는 2026년 2월 말부터 롤아웃 시작, iOS는 4월부터 시작해서 둘 다 6월까지 완료 예정임

  • 차단은 3단계로 진행됨:

    • Phase 1 (경고): "이 기기는 보안 보호를 우회하도록 변경됨"이라는 경고 표시. 이 단계에서는 Continue 버튼 눌러서 계속 사용 가능
    • Phase 2 (차단): 직장/학교 계정 로그인 자체가 막힘. 2FA 인증이나 패스워드리스 로그인도 전부 불가. 앱은 열리지만 아무것도 못 함
    • Phase 3 (삭제): 묻지도 않고 계정 데이터를 전부 와이프(wipe)함. 로그아웃 처리되고 저장된 계정 정보 싹 날아감

⚠️주의

> 옵트아웃 불가임. 경고를 무시하고 계속 쓸 수 있는 선택지 자체가 없음. Phase 3까지 가면 데이터가 자동 삭제되니 루팅 폰 쓰는 사람은 미리 대비해야 함

  • 솔직히 예상 가능한 조치이긴 함. 루팅/탈옥된 폰은 앱이 필요 이상의 권한을 갖게 되고, 악성 앱이 Authenticator 데이터를 탈취할 수 있음. 금융 앱들은 이미 오래전부터 탈옥 폰을 차단해왔는데, Authenticator가 이제야 따라가는 거임

  • 실제로 영향받는 사용자는 많지 않을 것으로 보임. 커스텀 OS 쓰는 건 대부분 구글/애플 생태계를 벗어나려는 DIY 유저인데, 그 커뮤니티에서 Authenticator를 엔터프라이즈용으로 쓰는 경우는 드물 테니

핵심 포인트

  • 3단계 차단: 경고 → 로그인 차단 → 데이터 자동 삭제
  • Android 2026년 2월 롤아웃 시작, iOS 4월 시작, 6월 완료
  • 옵트아웃 불가, Entra 엔터프라이즈 고객 대상

인사이트

금융 앱들이 이미 하고 있던 걸 Authenticator가 이제야 따라가는 거라 놀랍진 않지만, Phase 3의 무통보 데이터 삭제는 꽤 공격적인 접근임

댓글

댓글

댓글을 불러오는 중...

security

EU 의회, 'Chat Control' 대량 감시 단 1표 차로 최종 폐기 — 진짜 아동보호로의 전환점

EU 의회가 미국 빅테크의 개인 메시지 무차별 스캔(Chat Control)을 단 1표 차이로 최종 부결시킴. 4월 4일부터 Meta·Google·Microsoft의 유럽 시민 채팅 대량 감시가 중단됨. 다만 Chat Control 2.0 영구 규정 협상과 메신저 나이 인증 의무화가 다음 전투로 남아 있음.

security

Meta, 뉴멕시코 배심원 재판서 아동 성착취 방치 혐의 유죄 평결 ㄷㄷ — 3750억 배상 명령

미국 뉴멕시코주 배심원단이 Meta가 플랫폼에서 아동을 성적 포식자로부터 보호하지 않았다는 혐의에 대해 전 항목 유죄 평결을 내렸음. 배상액은 약 $3억 7500만(한화 약 5천억 원)으로 결정됐고, 이건 Meta가 배심원 재판에서 아동 안전 문제로 실제 책임을 진 최초의 사례임. Meta는 당연히 항소 예정 ㅋㅋ

security

EU가 또 당신 DM이랑 사진 뒤지려 함 ㄷㄷ (feat. 보수파의 역주행)

유럽의회가 한 번 NO라고 했는데 EPP(유럽국민당)가 3월 26일 목요일에 재표결 강행하려는 중임. 개인 메시지·사진 전수 스캔하는 법안인데, 이미 부결된 걸 뒤집으려는 거라 논란 ㄹㅇ 폭발.

security

LiteLLM 1.82.8 파이썬 패키지 공급망 공격 당함 — SSH키, AWS 크레덴셜 전부 털림

PyPI에 올라온 litellm==1.82.8 버전에 악성 .pth 파일이 심어진 게 확인됨. import도 필요 없이 파이썬 인터프리터 시작할 때마다 자동 실행되면서 SSH 키, 환경변수, 클라우드 크레덴셜 싹 다 수집해서 외부 서버로 빼돌리는 구조임. 공급망 공격(supply chain attack) 맞고, 영향 받은 사람은 즉시 크레덴셜 교체해야 함.

security

구글, 비인증 앱 사이드로딩에 24시간 대기 시간 도입한다

구글이 2026년부터 Android 앱 사이드로딩에 개발자 인증 제도를 도입하는데, 인증 우회하려면 개발자 옵션에서 복잡한 절차 + 24시간 대기해야 함. 사기 피해 줄이려는 목적이라는데, 파워유저들한테는 좀 불편해질 듯ㄷㄷ