Computer >> 컴퓨터 >  >> 스마트폰 >> 스마트폰

조커(Joker) 악성코드란? 안드로이드 위협으로부터 스마트폰을 지키는 완벽 가이드

조커(Joker) 악성코드는 개인 정보와 민감한 데이터를 노리는 또 다른 위협입니다. 최근 전 세계 안드로이드 기기를 공격하면서 구글 플레이 스토어에서 여러 앱이 삭제되는 결과를 낳았습니다.

하지만 조커 악성코드는 결코 농담이 아닙니다. 기기를 안전하게 지키고 싶다면 조커 악성코드가 무엇인지, 어떤 방식으로 작동하는지 반드시 알아두어야 합니다.

조커 악성코드란 무엇일까?

이 기만적인 악성코드에 '조커'라는 이름이 붙은 데에는 이유가 있습니다. 정상적인 앱처럼 보이는 가면 뒤에 숨어 아무것도 모르는 사용자를 노리기 때문입니다. 조커 악성코드는 '브레드(Bread)'라고도 불리며, 두 이름은 사실상 같은 것을 가리킵니다.

구글은 2017년 처음 이 위협과 마주쳤지만, 지금도 완전히 해결되지 않고 있습니다. 조커 악성코드 배후의 해커들은 끊임없이 구글 플레이 스토어의 보안 취약점을 찾아내 위장한 악성코드가 탐지되지 않도록 하고 있습니다.

조커 제작자들은 감염된 앱을 플레이 스토어의 보안 절차를 통과시키기 위해 여러 방법을 사용합니다. 실제로 악성코드가 없는 정상 버전의 앱을 먼저 업로드한 뒤, 나중에 '앱 업데이트'로 위장해 사용자 기기에 악성코드를 심는 수법도 씁니다.

조커 악성코드에 감염된 앱을 설치하면 사용자 몰래 유료 구독에 가입됩니다. 설상가상으로 연락처, SMS 메시지, 기기 정보까지 빼돌릴 수 있습니다. 한번 피해를 입으면 돈을 돌려받기 어렵기 때문에, 감염 자체를 사전에 예방하는 것이 무엇보다 중요합니다.

조커 악성코드는 어떻게 작동할까?

조커 악성코드에 감염된 앱은 개인 정보를 요구하지 않습니다. 훨씬 교활하게 숨어 있기 때문에 피해 사실을 인지하기조차 어렵습니다.

초기 조커 악성코드는 주로 SMS 사기를 이용했습니다. 사용자의 휴대폰에서 프리미엄 번호로 SMS를 발송해 몰래 유료 구독에 가입시키거나 결제를 진행하는 방식입니다. 이런 프리미엄 서비스와 구독 상품은 대개 이동통신사와 제휴하고 있기 때문에, 원치 않는 요금이 휴대폰 요금 청구서에 나타나곤 했습니다.

2019년 초 구글은 통화 기록이나 SMS 접근 권한을 요청하는 앱에 대한 규제를 강화했습니다. 이 정책 변경 덕분에 많은 조커 감염 앱이 적발되어 플레이 스토어에서 삭제되었고, 구글 플레이 프로텍트(Google Play Protect) 도입 역시 안드로이드 기기 보안에 큰 도움이 되었습니다.

그럼에도 불구하고 조커 악성코드는 계속해서 살아남고 있습니다. 체크포인트(Check Point)의 조사에 따르면 기존만큼 교활한 새로운 유형의 조커 악성코드가 발견되었습니다. SMS 사기 대신 윈도우즈 악성코드에서 흔히 쓰이던 오랜 기술을 활용하는 방식입니다.

기기에 침투한 후 조커 악성코드는 명령·제어(C&C) 서버에서 DEX 실행 파일을 다운로드합니다. 이 코드는 사용자 몰래 프리미엄 구독에 가입시키는 데 사용되며, 이후 구독 확인 알림이 휴대폰에 뜨지 않도록 차단합니다.

이를 위해 조커 악성코드는 안드로이드의 '알림 리스너(Notification Listener)' 기능을 악용합니다. 이 기능은 앱이 기기의 알림에 접근할 수 있게 해주는데, 악성코드는 이를 가로채 푸시 알림을 조작합니다.

가장 최신 버전의 조커 악성코드는 더욱 교묘한 기법으로 구글의 보안을 우회합니다. 체크포인트에 따르면 "새 변종은 이제 악성 DEX 파일을 Base64로 인코딩된 문자열 형태로 앱 내부에 숨겨두었다가, 필요할 때 디코딩해 불러옵니다."

즉, 앱이 플레이 스토어에 등록되는 시점에는 악성코드의 흔적이 전혀 없습니다. 사용자가 실제로 앱을 다운로드했을 때에야 악성코드가 본색을 드러냅니다.

조커 악성코드로부터 자신을 보호하는 방법

구글은 최근 조커 악성코드가 포함된 11개 앱을 플레이 스토어에서 삭제했습니다. 아래 앱 중 하나라도 설치되어 있다면 즉시 삭제하세요.

  • Compress Image (com.imagecompress.android)
  • Contact Message (com.contact.withme.texts)
  • Friend SMS (com.hmvoice.friendsms)
  • Relaxation Message (com.relax.relaxation.androidsms)
  • Cheery Message — 두 번 등록됨 (com.cheery.message.sendsms)
  • Loving Message (com.peason.lovinglovemessage)
  • File Recovery (com.file.recovefiles)
  • App Locker (com.LPlocker.lockapps)
  • Remind Alarm (com.remindme.alram)
  • Memory Game (com.training.memorygame)

이들 악성 앱 대부분은 대체 메신저 앱으로 위장했지만, 그 외에 이미지 압축 앱, 알람 앱, 배경화면 앱 등도 포함되어 있습니다. 익숙한 앱이 있다면 휴대폰 요금과 신용카드 명세서를 꼭 확인하세요. 수상한 거래나 구독 내역이 있다면 조커 악성코드의 흔적일 수 있습니다.

조커에 감염된 앱은 겉보기에 매우 정상적으로 보이기 때문에, 앱을 다운로드할 때 각별한 주의가 필요합니다. 감염 앱의 예시 화면을 보면 일반 앱과 구분하기 어려울 정도로 자연스럽게 위장되어 있는 것을 알 수 있습니다.

또한 많은 조커 감염 앱이 플레이 스토어에 조작된 리뷰를 달아두었다는 점도 기억해야 합니다. 긍정적인 리뷰는 신뢰를 심어주고 앱 다운로드를 유도하는 수단으로 활용됩니다.

다행히 가짜 리뷰는 어떤 점을 살펴야 하는지 알면 비교적 쉽게 걸러낼 수 있습니다. 동일한 문구의 리뷰가 반복되거나, 앱 이름을 언급하지 않는 뻔한 리뷰만 있다면 조작된 가능성이 높습니다.

플레이 스토어에서 안전하지 않은 앱을 식별하는 법을 아는 것 외에도, 기기에 신뢰할 만한 보안 앱을 설치하는 것도 좋은 방법입니다. 안드로이드에 백신 앱이 필요 없다고 생각할 수 있지만, 조커 악성코드와 같은 위협에 맞설 때 확실히 도움이 됩니다.

마지막으로, 정말 신뢰할 수 있는 앱만 설치하세요. 다운로드하려는 앱에 대해 추가로 조사하고, 사기의 흔적이 보이면 어떤 경우에도 피하는 것이 좋습니다.

조커 악성코드의 미래는?

구글은 2020년 1월 조커에 감염된 1,700개가 넘는 앱을 삭제했고, 이후 위에 나열된 11개 앱도 제거했습니다. 하지만 그렇다고 해서 우리가 완전히 안전하다는 의미는 아닙니다. 조커 악성코드는 여전히 존재하며, 당분간 사라지지 않을 가능성이 높습니다. 플레이 스토어의 보안 정책에 끊임없이 적응하고 있기 때문에 시간이 지날수록 계속 진화할 것입니다.

그렇다면 현재 플레이 스토어의 일부 앱에 조커 악성코드가 숨어 있을 가능성도 있는 걸까요? 안타깝게도 일부 앱은 이미 보안 절차를 통과했을 수 있습니다. 따라서 앱을 다운로드할 때 평소보다 더 신중해질 필요가 있습니다.

위험한 앱이 존재한다고 해서 서드파티 사이트에서 APK를 받는 것을 멈출 필요는 없습니다. 검증된 안전한 APK 다운로드 사이트를 이용하며 보안을 유지하세요.