Computer >> 컴퓨터 >  >> 스마트폰 >> 스마트폰

안드로이드에서 위험한 앱을 감지하고 차단하는 5가지 핵심 팁

구글 플레이 스토어만이 안드로이드 앱을 다운로드하는 유일한 경로는 아닙니다. 서드파티(제3자) 마켓을 이용하면 플레이 스토어에 없는 앱이나 유료 앱을 무료로 구할 수도 있죠. 하지만 이런 앱을 사이드로딩(sideloading)하면 소중한 개인정보가 위험에 노출될 수 있습니다.

사실 플레이 스토어에 올라온 앱이라 해도 항상 안전하다고 볼 수 없습니다. 일부 앱은 꼭 필요하지 않은 데이터 접근 권한을 요구하거나, 사용자를 추적하는 광고를 푸시하기도 합니다. 구글이 유해 앱을 걸러내기 위해 노력하고 있지만, 사용자 스스로도 예방 조치를 취하는 것이 중요합니다.

이 글에서는 안드로이드에서 잠재적으로 위험한 앱을 피하는 방법을 단계별로 소개합니다.

1. 출처 불명의 소스에서 앱 설치 피하기

플레이 스토어는 안드로이드 앱을 탐색하고 설치하기에 가장 안전한 공간입니다. 구글은 다양한 보안 메커니즘을 운영해 다운로드하는 앱의 안전성을 확보합니다. 그중 하나가 구글 플레이 프로텍트(Google Play Protect)로, 백그라운드에서 플레이 스토어는 물론 외부 소스에서 설치된 앱까지 자동으로 검사합니다.

기기에서 플레이 프로텍트 상태를 확인하려면 플레이 스토어를 열고 메뉴 > 플레이 프로텍트를 누르세요. 여기서 최근 검사한 앱의 상태를 확인할 수 있고, 유해 앱 감지 개선 옵션을 켜면 미확인 앱 정보를 구글에 전송해 추가 검토를 받게 할 수 있습니다.

필요할 때만 사이드로딩하기

사이드로딩은 플레이 스토어 외부의 소스(APK 파일 등)를 통해 기기에 앱을 설치하는 과정입니다. 사이드로딩을 하면 플레이 스토어의 보호 장치를 우회하게 되므로, 각종 보안 위협에 기기가 노출될 수 있습니다. 물론 사이드로딩에는 합당한 이유와 그렇지 못한 이유가 있습니다.

사이드로딩이 합리적인 경우:

  • 모국어를 지원하거나 특정 지역에 맞춘 작업을 수행하는 앱이 필요할 때
  • 지역 제한이나 정책 때문에 플레이 스토어에서 제공되지 않는 앱, 또는 새 버전이 충돌을 일으키거나 필요한 기능이 삭제되어 구버전을 설치하고 싶을 때
  • 광고와 추적 코드가 없는 무료 오픈소스 앱을 원할 때

피해야 할 사이드로딩:

  • 비용을 지불하기 싫어서 서드파티 앱 스토어나 낯선 웹사이트에서 무료로 유포되는 앱을 찾을 때
  • 영화나 TV 프로그램을 불법으로 시청하기 위해 변조된 스트리밍 앱을 다운로드할 때

사이드로딩 시 마주할 수 있는 위험

대부분의 멀웨어는 플레이 스토어 외부에서 유입됩니다. 악성 코드가 앱의 소스 코드 자체에 포함되어 있기 때문에, 설치 전에는 그 악성 행위를 알아채기 어렵습니다. 감염된 앱은 주로 불법 복제 앱, 재패키징된 정상 앱, 또는 브라우저 드라이브바이 다운로드 공격을 통해 유포됩니다.

재패키징 앱은 대체로 원본을 기반으로 새로운 기능을 덧씌운 것입니다. 개발자는 보통 광고 수익을 가로채거나 우회시키기 위해 새로운 광고 라이브러리를 삽입하며, 경우에 따라 악성 페이로드가 함께 담겨 있기도 합니다.

이런 페이로드는 백그라운드에서 GPS를 몰래 켜 위치를 감시하거나, 사용자 동의 없이 유료 번호로 문자를 발송하는 등의 행위를 할 수 있습니다. 사용자가 인앱 배너 광고를 잘못 누르면 가짜 영상 다운로더나 배터리 분석 앱이 있는 악성 웹사이트로 연결되기도 하는데, 이런 위장 앱들은 익숙한 아이콘과 인터페이스로 신뢰를 얻어 개인정보를 탈취합니다.

사이드로딩 전 스스로에게 던져야 할 질문

  • 이 앱은 신뢰할 수 있는 출처나 정식 웹사이트에서 제공되는가?
  • 개발자의 공식 웹사이트인가?
  • 평판 좋은 개발자나 퍼블리셔가 만든 앱인가?
  • 다른 사용자들이 실제로 이용해본 앱인가?

이 정보를 확인하는 것은 생각보다 간단합니다. 레딧(Reddit)을 검색하거나 XDA 포럼을 둘러보며 해당 앱이나 웹사이트에 대해 커뮤니티에 물어보세요. 사전 조사만으로도 앱을 안전하게 사용할 수 있는지 판단하는 데 큰 도움이 됩니다.

2. 신뢰할 수 없는 서드파티 앱 스토어 피하기

서드파티 앱 스토어 중에는 훌륭한 곳도 있지만, 모든 마켓이 동일한 수준을 유지하는 것은 아닙니다. 많은 곳이 앱 등록 시 개발자 인증을 요구하지 않고, 보안 통제와 엄격한 정책, 품질 관리가 부족해 악성 앱을 내려받을 가능성이 더 높습니다.

비교적 안전한 서드파티 앱 스토어

보안 문제 없이 무료로 앱을 받을 수 있는 마켓으로 두 곳을 꼽을 수 있습니다.

F-Droid는 무료 오픈소스 안드로이드 앱 전문 스토어입니다. 다양한 기여자가 함께 만들어가는 커뮤니티 기반 프로젝트로, 문서 페이지에서 FAQ와 앱 출시 지원 관련 정보를 모두 확인할 수 있습니다. 스토어의 무결성을 검증하고 악성 앱으로부터 사용자를 보호하기 위한 보안 모델과 아키텍처 페이지도 별도로 운영합니다. 또한 F-Droid의 앱은 독점적인 Play 서비스, 분석 도구, 광고 라이브러리를 사용할 수 없으며, 고유의 정책 세트와 엄격한 심사 절차를 거칩니다.

APKMirror는 엄밀히 말해 앱 스토어가 아니라 양질의 앱만 선별해 제공하는 커뮤니티 운영 프로젝트입니다. 지역 제한으로 플레이 스토어에서 받을 수 없는 앱을 설치할 수 있게 하고, 인기 앱의 구버전과 변경 로그(changelog)를 함께 제공하며, 배포가 느린 앱의 즉각적인 업데이트도 지원합니다. 앱 수록을 위한 엄격한 정책과 보안 모델도 갖추고 있습니다.

3. AppBrain으로 앱 권한 교차 확인하기

안드로이드 마시멜로(Android Marshmallow)부터는 앱이 특정 데이터나 기능에 접근할 때 개별 권한을 요청받습니다. 앱을 설치하기 전에는 반드시 해당 앱이 요구하는 권한 목록을 꼼꼼히 살펴야 합니다.

앱 상세 정보 페이지 하단에는 권한 세부정보 섹션이 있습니다. 하지만 이것은 어디까지나 기본 요약에 불과하며, 앱이 실제로 해당 권한을 어떻게 활용하는지는 알려주지 않습니다.

이때 AppBrain Ad Detector 앱이 도움이 됩니다. 이 앱은 푸시 알림, 홈스크린 스팸, 개인정보 우려가 있는 앱 등 각종 성가신 요소를 감지하고, 앱이 사용하는 광고 네트워크와 추적 라이브러리의 세부 정보도 알려줍니다.

설치 후 Edit Settings에서 Enable live mode를 켜면 새로 설치되는 모든 앱을 자동으로 검사하고, 문제가 될 만한 요소를 적절한 시점에 알림으로 알려줍니다. Show Apps를 누르면 우려 항목별 또는 가나다순으로 앱을 확인할 수 있고, Show Concerns를 누르면 우려 사항, 광고 네트워크, 앱이 사용하는 소셜 SDK 등을 기준으로 정렬할 수 있습니다.

또는 PC에서 AppBrain Stats 사이트에 접속해 검색창에 앱 이름을 입력하세요. 앱 페이지에서 상세 분석 결과를 볼 수 있는데, 앱의 등록 시점과 마지막 업데이트 날짜, 업데이트 빈도, 사용 권한, 연동된 광고 네트워크 등을 체크하면 됩니다.

이 정보를 바탕으로 앱을 설치할지 건너뛸지 판단할 수 있습니다. AppBrain은 관련 앱도 함께 추천해 주므로, 평점이 좋으면서 요구 권한이 적은 대체 앱을 찾는 데도 유용합니다.

4. 앱 상세 페이지 꼼꼼히 검토하기

앱이 실제로 주장하는 기능을 수행하는지 확인하는 것은 문제 있는 앱을 걸러내는 좋은 방법입니다. 다만 비정상적인 행동을 감지하는 것이 쉽지만은 않습니다. 어떤 앱에서는 악성으로 간주되는 동작이 다른 앱에서는 정상적인 기능일 수도 있기 때문입니다. 앱 상세 페이지를 살펴볼 때는 아래 항목들을 유심히 확인하세요.

앱 리뷰 읽기

별점 숫자만 보지 말고, 리뷰 내용을 읽으며 사용자들이 실제로 무엇을 말하는지 주목하세요. 앱 자체는 잘 작동하지만 최근 업데이트에서 요구하는 권한에 대해 사용자들이 불만을 제기한다면 추가 조사가 필요합니다. 리뷰 정렬을 유용성순에서 최신순으로 변경하고, 옵션에서 최신 버전을 선택하면 현재 업데이트에 대한 최신 리뷰를 확인할 수 있습니다.

일부 개발자는 허위 리뷰를 구매하기도 하지만 충분히 걸러낼 수 있습니다. 진짜 리뷰에는 앱의 문제점이 담겨 있고, 작성자가 자신의 의견을 함께 남기는 경우가 많습니다. 개발자가 그런 리뷰에 답변하는지도 확인해 보세요. 리뷰 역시 완벽하지 않으므로, 앱 평점을 맹신해서는 안 됩니다.

앱 설명 읽기

설명란에는 앱의 핵심 기능이 잘 드러나 있어야 합니다. 올바른 문장 구조, 깔끔한 문법, 맞춤법 오류의 부재 등 전문성의 흔적을 살펴보세요. 평판 좋은 개발자는 기능을 나열하기만 하는 대신 주요 기능을 상세히 설명하고, 피드백 링크를 포함해 앱이 하는 일을 명확히 안내하는 편입니다.

플레이 스토어 정책상 스크린샷은 앱의 가장 핵심적인 기능을 보여주어야 합니다. 정식 목록에서 훔쳐온 스크린샷이거나 인터페이스의 일반화된 이미지만 나열되어 있다면 경고 신호로 봐야 합니다.

출시일과 다운로드 수 확인하기

앱이 언제 출시되었고 얼마나 많은 사람이 다운로드했는지 간단히 확인하세요. 소규모 개발자가 최근에 출시한 앱이 비정상적으로 많은 다운로드 수를 기록하고 있다면 조작된 다운로드일 가능성이 있습니다.

반대로 다운로드 수가 적다면, 그 앱이 얼리 액세스(Early Access) 프로그램에 등록되어 있을 수 있습니다. 이는 대체로 정상적인 신호입니다. 사기꾼은 굳이 얼리 액세스 단계까지 거칠 이유가 없기 때문입니다.

앱 개발자 검토하기

앱의 진위 여부가 확실하지 않다면 개발자 이름을 확인하세요. 개발자명은 앱 이름 바로 아래 표시되며, 이름을 누르면 해당 개발자가 출시한 다른 앱들을 볼 수 있는 페이지로 이동합니다. 게시된 앱이 하나뿐이고(특히 다운로드 수와 출시일이 맞지 않는 경우) 경계해야 합니다.

복제 앱인지 확인하려면 철자를 살펴보세요. 예를 들어 WhatsApp Messenger는 WhatsApp Inc.가 개발한 앱입니다. "WhatsUp"이나 "WhatzUp Messenger" 같은 이름을 발견하면 설치하지 마세요. 평판 좋은 개발자는 공식 웹사이트, 다른 앱에 대한 정보, 소셜 미디어 페이지, 연락처 등을 갖추고 있습니다.

앱 개인정보 처리방침 읽기

앱이 개인 또는 민감한 사용자 데이터를 수집·전송하는 경우, 개인정보 처리방침에 이를 명시해야 합니다. 모든 앱 목록 하단에는 개인정보 처리방침 섹션이 있으니 눌러서 내용을 확인해 보세요.

위험한 권한을 요청하면서도 개인정보 처리방침이 없는 앱은 심각한 경고 신호입니다. 또한 처리방침 생성기를 통해 자동으로 만든 문서가 흔하므로, 몇 문장이라도 직접 읽어 보고 진짜인지 가짜인지 판단하는 습관이 필요합니다.

5. 시스템 업데이트는 항상 설치하기

구글은 안드로이드 월간 보안 업데이트를 배포합니다. 악성 앱이 악용하려는 특정 취약점으로부터 기기를 보호하려면, 업데이트가 배포되는 즉시 설치하는 것이 이상적입니다.

다만 모든 제조사가 제때 업데이트를 제공하는 것은 아닙니다. 따라서 다음 휴대폰을 구매할 때는 최소 2년 이상의 메이저 OS 업그레이드 지원과 주기적인 보안 업데이트 제공 여부를 고려하는 것이 현명합니다.

눈에 띄는 사기성 앱은 피하기

구글 역시 악성 앱을 차단하기 위해 최선을 다하고 있습니다. 스토어 정책을 수시로 조정하고 가이드라인을 위반하는 앱을 삭제합니다. 위에서 소개한 예방 조치를 실천한다면 안전하게 앱을 사용할 수 있습니다.

생각해 보면 플레이 스토어에도 설치할 가치조차 없는 앱들이 존재합니다. 반드시 피해야 할 사기성 앱 사례들을 미리 알아두는 것도 좋은 방법입니다.