Computer >> 컴퓨터 >  >> 스마트폰 >> 스마트폰

모바일 보안을 위협하는 인기 앱과 게임, 그리고 현명한 대응법

오래된 격언에 "제품값을 내지 않는다면, 당신 자신이 바로 그 제품이다"라는 말이 있습니다. 앱에서는 특히 더 그렇습니다. 스마트폰은 분명 훌륭한 도구지만, 편리함을 추구하는 과정에서 보안과 프라이버시를 희생하고 있을지도 모릅니다.

소셜 네트워킹 앱을 다운로드하는 사람들의 수를 생각해 보세요. 상상하기 어려울 만큼 방대한 개인 정보가 오가는 셈입니다.

여기서 가장 인기 있는 앱들이 어떻게 여러분을 위협하는지, 그리고 앱을 삭제하지 않고도 어떻게 맞설 수 있는지 알아보겠습니다.

페이스북 메신저(Facebook Messenger)

미국에서만 월 평균 1억 3,600만 명 이상이 사용하는 페이스북 메신저는 2016년 가장 많이 다운로드된 앱이기도 했습니다. 편리함에 익숙해졌지만, 처음 출시될 때는 의심의 눈초리가 많았습니다. 이미 페이스북으로 친구와 대화할 수 있는데 왜 굳이 별도의 앱을 설치해야 하는가 하는 의문 때문이었습니다.

이후 프라이버시에 위협이 되지 않는다는 안내를 받아왔지만, 올해 초 보안 전문가들은 해커가 안드로이드 기기에서 메시지를 가로채고 중간자(man-in-the-middle, MITM) 공격을 통해 내용까지 조작할 수 있다는 사실을 발견했습니다.

대화를 염탐해 금융 정보를 포함한 개인 데이터를 빼내는 것은 물론, 랜섬웨어로 기기를 감염시킬 수도 있습니다. TechWorm의 설명에 따르면:

미국, 호주, 유럽의 법원은 페이스북 메신저 대화를 법적 구속력 있는 증거로 인정합니다. 따라서 이런 해킹은 핵심 사건의 판결마저 좌우할 수 있습니다.

그럼 어떻게 해야 할까요? 페이스북은 취약점을 인정하고 해결책을 제시했지만, 먼저 앱을 업데이트해야 합니다. 업데이트 후에는 종단 간 암호화(end-to-end encryption)를 지원하는 '비밀 대화(Secret Conversations)' 기능을 사용할 수 있습니다. 페이스북이 인수한 WhatsApp에서도 사용하는 방식이라 놀랍지는 않습니다.

그래도 불안하다면, 비공개 대화용으로 다른 메신저 앱을 활용하는 것도 좋은 선택입니다.

포켓몬 고(Pokémon Go)

포켓몬 고의 프라이버시 설정을 두고 벌어진 공황을 기억하실 겁니다. 결국 그건... 사실상 오타 하나로 인한 오해였습니다. 그렇다면 걱정할 일이 전혀 없었던 걸까요?

러시아는 동의하지 않습니다. 크렘린궁은 수상한 점이 있다고 보는데, 주로 포켓몬 고 개발사 나이앤틱(Niantic)의 CEO 존 행크(John Hanke)를 신뢰하지 않기 때문입니다. 그는 미국 정보·국방 부서를 지원하는 국가지리공간정보국(NGA)의 일부 자금 지원을 받던 회사에서 근무한 적이 있습니다.

또한 약관에도 의문점이 있습니다. 나이앤틱이 위치 데이터와 사용 중인 운영체제(OS) 정보를 수집하는 이유가 무엇인가 하는 것입니다. 서비스 개선을 위해서라고 하지만, 이용자의 사전 승인만 받으면 제3자에게 넘길 수도 있습니다. 아무도 읽지 않는 서비스 약관을 업데이트하는 방식으로 말이죠. 증강현실(AR) 모드로 찍은 사진까지 포함해 우리 데이터는 대체 어떻게 되고 있는 걸까요?

게다가 이용자가 개인 또는 집단 단위로 나이앤틱을 상대로 소송을 제기하지 못하도록 막는 매우 의심스러운 조항도 있습니다.

그럼 어떻게 해야 할까요? 포켓몬 고를 다운로드한 지 30일이 지나지 않았다면, 해당 조항에서 탈퇴(opt-out)할 수 있습니다.

포켓몬 고는 위치 서비스 없이 작동하지 않으므로 이 부분은 어쩔 수 없습니다. 하지만 지금 당장 패닉에 빠질 필요는 없습니다. 나이앤틱이 악의적인 목적을 가진 것으로 보이지 않으므로 계정을 삭제하는 것은 큰 의미가 없습니다. 그래도 AR 모드를 끄는 등 예방 조치를 취하세요. 카메라 접근에 대한 걱정을 덜 수 있고 배터리도 절약됩니다.

그리고 정식 출시 전 비공식 버전을 설치했다면, 멀웨어 감염 여부를 꼭 확인하세요.

틴더(Tinder)

깊게 숨을 들이쉬세요. 사랑이 가득한 계절입니다. 그리고 뭔가 수상한 냄새도 맡을지 모릅니다. 하루에 무려 2,600만 건의 매칭을 자랑하는 이 데이팅 앱은 1억 번 다운로드되었습니다.

하지만 인기가 높아질수록 다양한 보안 문제가 제기되었고 패치가 이루어졌습니다. 특히 우려스러웠던 취약점은 해커가 이용자의 위치를 반경 약 30m(100피트) 이내로 추적할 수 있게 한 것이었습니다. 수정된 듯했지만, 이번에는 스와이프 버스터(Swipe Buster)가 등장해 구독자가 특정인이 앱을 가장 많이 사용하는 장소를 알아낼 수 있게 되었습니다.

트위터는 인증 계정을 운영하니 틴더도 그럴 거라 생각하기 쉽습니다. 실제로 많은 사람이 자신이 진짜 본인임을 매칭 상대에게 보이기 위해 인증을 신청했습니다. 불행히도 그것은 사기입니다. 틴더는 인증 계정을 전혀 제공하지 않습니다. 악성 봇이 가짜 사이트 링크를 보내고, 그곳에서 '나이 확인'을 명목으로 신용카드나 체크카드 정보를 포함한 개인 정보를 요구합니다.

그럼 어떻게 해야 할까요? 틴더는 기본적인 안전 수칙을 제공하지만, 어차피 일부 프라이버시는 내주어야 합니다. 자녀가 걱정되는 부모에게는 악몽 같은 일이죠. 그렇다면 자녀와 온라인 안전에 대해 미리 대화하세요. 틴더는 페이스북과 연동되므로 페이스북 프로필의 프라이버시 설정을 철저히 점검할 가치가 충분합니다.

앱을 정기적으로 업데이트해 최신 패치가 기기에 적용되도록 하고, 아무리 진짜처럼 보여도 다른 이용자가 보내온 웹사이트는 믿지 마세요.

무엇보다 틴더 설정을 살펴 '탐색 설정(Discovery Settings)'을 비공개로 두세요. 그렇지 않으면 위치가 추적될 수 있습니다.

스냅챗(Snapchat)

트위터가 페이스북의 좋은 대안이라고들 하지만, 다음 세대는 스냅챗이라는 또 다른 형태의 소셜 미디어를 택했습니다. 스냅챗은 2016년 두 번째로 많이 다운로드된 앱입니다.

스냅챗은 매력적인 요소가 많지만, 몇 년 전 '스내프닝(Snappening)'이라 불린 대규모 데이터 유출 사건에 찜찢함을 느꼈을 수 있습니다. 셀브게이트(Celebgate)에 비견되는 이 사건으로 약 20만 장의 사진이 유출되었습니다. 스냅챗은 자사 서버는 안전하며 금지된 제3자 앱이 원인이라고 밝혔습니다. 실제로 스냅챗 서버는 메시지가 열람되면 기본적으로 삭제하며(열람되지 않으면 30일 후 삭제), 라이브 스토리 중 일부는 아카이브되기도 합니다.

다행히 스냅챗은 사진을 암호화합니다. 완벽하진 않지만 대부분의 경우 의지할 만한 수준의 보안성을 보여줍니다. 그러나 보안 소프트웨어 창업자 존 맥아피(John McAfee)는 자신과 해커 팀이 스냅챗과 WhatsApp의 암호화된 메시지를 읽어내는 데 성공했다고 밝혔으니, 메신저 서비스를 맹신해서는 안 됩니다.

그럼 어떻게 해야 할까요? 누구나 스냅을 저장할 수 있다는 점을 기억하세요. 알림이 온다는 사실 자체는 중요하지 않습니다. 암호화가 완벽하지 않은 이상, 상대방 외 누구에게도 보여주고 싶지 않은 내용은 보내지 마세요.

향후 스내프닝 같은 유출 사건을 피하려면 제3자 앱을 사용하지 마세요. 반드시 공식 버전을 설치하고 정기적으로 업데이트하세요. 그래도 스냅챗을 설치하고 싶다면 구글 플레이나 iOS 앱스토어에서 직접 검색하세요. 진짜 앱이 반드시 상위에 나타나야 합니다.

글로우(Glow)

가장 사적인 앱 중 하나인 글로우는 임신 추적기입니다. 아기를 갖고자 하는 부부를 돕기 위해 성생활 세부 정보와 유산 경험까지 기록합니다. 올해 초 밝혀진 보안 취약점으로 사이버 범죄자가 방대한 정보에 접근할 수도 있었는데, 글로우의 특성을 고려하면 이름, 생년월일, 이메일 주소 같은 개인 정보가 노출될 경우 이용자들이 얼마나 불안해할지 짐작할 수 있습니다.

취약점은 파트너와 정보를 공유하는 기능에 있었고, 이것이 제3자에게도 전송될 수 있었습니다. 개인 식별 정보(PII)는 물론 가치가 있지만, 의료 데이터는 신원 도용으로도 이어질 수 있습니다. 다행히 컨슈머 리포트(Consumer Report)가 사이버 범죄자보다 먼저 이 취약점을 발견했습니다.

다행히 글로우(Glow, Inc.) 미국 사업 총괄 제니퍼 타이(Jennifer Tye)는 이용자들에게 이렇게 안심시켰습니다:

통보를 받은 후 저희 팀은 즉각 잠재적 문제를 해결하고 수정된 앱 버전을 출시했습니다. 추가 예방 차원에서 비밀번호 변경을 검토해 달라고 이메일로 안내하기도 했습니다 ... 글로우 데이터가 유출되었다는 증거는 없습니다.

그럼 어떻게 해야 할까요? 글로우는 취약점을 즉시 패치했습니다. 수정 사항을 적용하려면 앱을 업데이트하고 파트너와 계정을 다시 연결해야 합니다. 물론 비밀번호를 변경한 후에 말이죠!

비밀번호 하면 말입니다...

비밀번호에 대한 마지막 당부

첫 번째 방어선은 언제나 비밀번호입니다. 절대 남에게 알려주지 마세요.

어떤 서비스든 비밀번호는 복잡하고 추측하기 어려워야 합니다. 해커는 페이스북 프로필만 훑어봐도 여러분에 대한 많은 정보를 추론할 수 있습니다. 최대한 알아맞히기 어렵게 만드세요.

여러분은 어떤 앱이 수상하다고 생각하시나요? 그 이유는 무엇인가요? 보안 문제로 서비스를 완전히 떠난 적이 있나요?