Computer >> 컴퓨터 >  >> 스마트폰 >> 스마트폰

안드로이드 플루봇(Flubot) 맬웨어란? 감염 경로부터 대처법까지

안드로이드는 꾸준히 발전해 왔고, 이제는 기본 상태에서도 상당히 안전한 운영체제가 되었습니다. 하지만 APK 파일을 직접 설치할 수 있는 '사이드로딩(sideloading)' 기능이 열려 있어, 잘못 사용하면 치명적인 결과를 초래할 수 있습니다.

플루봇(Flubot)은 바로 이 기능을 악용하는 뱅킹 악성코드 중 하나입니다. 그렇다면 플루봇은 정확히 무엇이며, 어떤 방식으로 피해를 일으킬까요? 그리고 이미 감염되었다면 어떻게 대처해야 할까요?

플루봇 맬웨어란 무엇인가?

플루봇은 비교적 최근에 등장한 안드로이드 스파이웨어로, 기기에 저장된 금융 서비스 로그인 정보와 비밀번호를 훔치는 것을 목표로 합니다.

또한 연락처 목록을 읽어 그 정보를 활용해 더 많은 사용자에게 공격을 확산시키는 특징이 있습니다.

플루봇은 어떻게 기기에 침투하는가?

플루봇은 스미싱(SMishing, 문자 메시지 피싱)을 통해 처음으로 기기에 침투합니다. 예를 들어 "택배 배송 예정"이라는 내용의 문자 메시지를 받게 되는데, 메시지에는 배송 상태를 확인할 수 있는 링크가 포함되어 있습니다.

공격자들은 FedEx 같은 신뢰도 높은 브랜드 이름을 빌려 문자가 진짜처럼 보이게 만듭니다.

실제로 택배를 기다리고 있다면 링크를 클릭할 가능성이 높아지고, 아니더라도 호기심에 클릭하게 될 수 있습니다. 진짜 배송 조회 링크와 달리, 이 링크는 FedEx나 다른 택배 서비스를 흉내 낸 가짜 웹사이트로 연결됩니다.

그런 다음 해당 사이트는 배송 상태를 확인하려면 안드로이드 앱을 다운로드해 설치하라고 요구합니다. 즉, 사용자가 직접 앱을 설치하는 방식입니다.

앱이 설치되면 악성코드에 유리한 각종 권한을 요구하기 시작합니다.

먼저 연락처 접근 권한을 요청합니다. 연락처를 훑은 뒤 그 정보를 공격자의 서버로 전송해 추가적인 문자 피싱에 활용합니다. 결국 지인들도 비슷한 문자를 받게 되면서 악성코드가 계속 퍼져 나갑니다.

다음으로, 다른 앱 위에 화면을 그릴 수 있는 권한과 화면 내용을 관찰할 수 있는 권한, 즉 접근성(Accessibility) 권한이 필요하다고 알려옵니다. 이 권한을 허용하면 플루봇은 시스템 앱과 동등한 수준의 강력한 권한을 얻게 됩니다.

그 후 은행 앱 로그인 정보나 암호화폐 계좌 정보를 몰래 관찰하기 시작하고, 나중에 이를 이용해 자금을 탈취합니다.

주목할 점은 플루봇이 스파이웨어임에도 불구하고 구글 플레이 프로텍트(Google Play Protect)를 비활성화하거나 다른 앱을 삭제할 수도 있다는 사실입니다.

감염되었다면 어떻게 해야 하나?

F-세큐어(F-Secure)나 멀웨어바이트(Malwarebytes) 같은 안드로이드 보안 앱은 이러한 권한을 요구하는 것이 자연스럽습니다. 하지만 그 외의 앱이 이 권한을 요구한다면 매우 위험한 신호입니다.

이 경우 플루봇을 제거하는 가장 확실한 방법은 기기를 공장 초기화하는 것입니다. 따라서 중요한 파일은 반드시 미리 백업해 두어야 합니다.

ADB(Android Debug Bridge)를 이용해 제거를 시도해 볼 수도 있지만, 작동 원리를 정확히 모른다면 시도하지 않는 것이 좋습니다.

플루봇으로부터 안전하게 지내는 방법

플루봇은 안드로이드 스마트폰의 보안 취약점을 공격하는 것이 아닙니다. 사용자가 직접 설치 권한을 주어야만 작동합니다. 따라서 사이드로딩을 피하고 구글 플레이 스토어에서만 앱을 설치하는 것이 가장 안전합니다.

사이드로딩에는 나름의 장점이 있지만, 휴대폰에 무언가를 다운로드하기 전에 반드시 APK 파일의 출처를 확인해야 합니다. 신뢰할 수 있는 플레이 스토어 대체 스토어를 살펴보는 것도 좋은 방법입니다.

어떤 경우든, 아무리 정상적인 링크처럼 보여도 함부로 클릭하지 마세요. 클릭 전에 간단히 검색해 보는 습관이 신뢰할 수 있는 링크인지 판단하는 데 큰 도움이 됩니다.

마지막으로, 안드로이드 권한 시스템이 어떻게 작동하는지 미리 알아두면 어떤 권한을 허용해야 하는지 판단하는 데 큰 도움이 됩니다.