Computer >> 컴퓨터 >  >> 스마트폰 >> 스마트폰

안드로이드 포르노 클리커 맬웨어가 데이터를 훔치는 방법

구글 플레이 스토어에서 설치 버튼을 누르기 전에 앱 정보를 얼마나 꼼꼼히 확인하시나요? 다운로드하려는 앱의 종류에 따라 확인 여부가 달라지지 않나요? 만약 똑같은 앱이 여러 개 등록되어 있다면 어떻겠습니까? 하나의 인기 앱에 수많은 다운로드 버전이 존재한다면 경각심을 가져야 하며, 대부분의 경우 이는 악성 세력이 개입하고 있다는 분명한 신호입니다.

쉽게 복제되고, 쉽게 변조되며, 구글의 보안 검사도 의외로 쉽게 우회할 수 있는 악성 포르노 클리커(porn clicker) 트로이목마는 원본 앱으로 위장해 여러분의 기기를 감염시킬 기회를 노리고 있습니다.

그렇다면 이러한 악성코드는 얼마나 만연한 걸까요? 악성 앱을 다운로드할 확률은 어느 정도일까요? 감염되면 어떤 일이 벌어지며, 가장 중요하게는 이를 어떻게 피할 수 있을까요?

포르노 클리커 트로이목마란?

포르노 클리커 트로이목마는 새로운 유형의 위협이 아닙니다. 이 악성코드의 성공은 인기 앱과 게임을 공짜로 다운로드하려는 수많은 안드로이드 사용자의 무분별함과 천진난만함, 즉 '공짜 점심'에 대한 잘못된 믿음 위에 세워져 있습니다. 인간 본성의 허점이 다시 한번 악의적으로 이용되고 있는 셈입니다.

보안 업체 ESET의 연구진은 2015년 8월부터 2016년 2월 사이 무려 343개의 악성 포르노 클리커를 발견했습니다. 안드로이드 악성코드 전문 연구원 루카시 스테판코(Lukáš Štefanko)는 "구글 플레이에서 수많은 악성코드 캠페인이 있었지만, 그 어느 것도 이처럼 오랫동안 지속되거나 이렇게 많은 기기 침투에 성공한 적은 없었다"고 밝혔습니다.

트로이목마는 가장 인기 있는 앱과 게임으로 위장했고, 예상대로 수천 명의 사용자가 낚였습니다. 규모를 가늠하기 위해 말씀드리자면, 포르노 클리커 하나당 평균 3,600회 정도 다운로드되었으며, My Talking Angela, My Talking Tom, GTA: San Andreas, GTA: Vice City, Subway Surfers, Hay Day, Temple Run 등 유명 타이틀로 위장했습니다.

참고: 아래 영상은 정신 건강을 위해 음소거하고 시청하세요.

안드로이드 포르노 클리커 맬웨어가 데이터를 훔치는 방법

트로이목마가 복제한 앱들은 진짜 앱과 차별화하기 위해 다양한 방식을 사용합니다. 흔히 붙는 식별자로는 free, 2015, 2016, V1, V2, V3, new version, F2P 등이 있으며, 실제 목적을 감추면서도 최대한 원본과 비슷하게 보이려 합니다. 실제로 교활한 공격자들은 제품 설명까지 복사하고 로고도 동일하게 사용하며, 부정적인 리뷰가 쌓이기 시작하기 전에 해킹당한 다른 구글 플레이 계정들을 이용해 긍정적인 후기를 작성하기도 합니다.

수익 창출 방식

이 악성코드의 주된 목표는 돈을 버는 것입니다. 포르노 클리커 트로이목마는 공격자 서버에서 생성되어 성인 사이트에 게시된 광고를 감염된 기기가 몰래 클릭하도록 만들어 수익을 올립니다. 이 모든 과정은 사용자가 전혀 알지 못한 채 진행되며, 비싼 요금이 나오는 모바일 데이터를 은밀하게 소모시킵니다.

다행히 루카시 스테판코는 두 가지 보편적인 기기, 삼성 갤럭시 S3와 갤럭시 S5에서 해당 트로이목마의 데이터 소모량을 직접 테스트했습니다. 그는 구글 플레이 스토어에 공개적으로 올라와 있던 포르노 클리커를 각 기기에 설치한 뒤 한 시간 동안 작동시켜 데이터가 얼마나 소모되는지 측정했습니다.

안드로이드 포르노 클리커 맬웨어가 데이터를 훔치는 방법

테스트 결과 S3와 S5 사이에는 약간의 편차가 있었지만, 평균적으로 단 한 시간 만에 146MB의 데이터가 소진되었습니다. 이를 확장해 계산하면 하루에 3.5GB 이상의 데이터가 유출될 수 있습니다. 매일, 사용자가 이상 징후를 눈치채고 데이터 사용을 차단할 때까지 계속되는 것입니다.

험밍배드(HummingBad) 변종

악성 코드를 품은 복제 앱의 위협만으로도 충분하지만, 보안 연구자들은 지속적인 멀버타이징(malvertising) 캠페인을 통해 퍼지는 또 다른 안드로이드 악성코드도 발견했습니다. 바로 험밍배드(HummingBad)입니다. 이 악성코드는 성인 사이트에 표시되는 감염된 광고를 통해 피해자의 기기에 침투합니다.

기기에 들어온 험밍배드는 루트킷(rootkit)을 설치하여 공격자가 키로깅 프로그램 설치, 데이터 절도, 인증 정보 탈취 등 심각하고 장기적인 피해를 입힐 수 있게 하며, 기회가 된다면 암호화된 이메일 컨테이너조차 우회할 수 있습니다. 이 악성코드를 발견한 체크포인트(Check Point) 리서치 팀의 안드레이 폴코브니첸코(Andrey Polkovnichenko)와 오렌 코리아트(Oren Koriat)는 공격 과정을 다음과 같이 설명했습니다.

"악성코드는 먼저 기기가 루팅되어 있는지 확인합니다. 루팅된 기기라면 곧바로 목적을 실행합니다. 루팅되지 않았다면 상위 악성코드는 assets 폴더의 right_core.apk 파일을 XOR 방식으로 복호화합니다(모든 문자를 85와 XOR 연산). right_core.apk는 다시 support.bmp 파일에서 네이티브 라이브러리를 복호화하며, 이 네이티브 라이브러리는 권한 상승을 시도하고 루트 권한을 획득하기 위해 다중 익스플로잇을 실행하는 데 사용됩니다."

대부분의 악성코드와 마찬가지로, 안드로이드든 아니든 일단 실행되면 악성코드는 명령·제공(C&C) 서버에 접속해 추가 지시를 받습니다. 이 지시 중 일부는 추가 악성 앱을 설치하고, 일부는 광고 서버로 허위 트래픽을 유입시켜 수익을 창출합니다.

계속되는 문제

가장 큰 문제는 포르노 클리커 자체가 아니라, 이런 악성 앱들이 검열망을 뚫고 얼마나 빠르게 구글 플레이 스토어에 등장하느냐는 점입니다. 일단 승인되고 나면 누군가는 반드시 앱을 다운로드하고 실행할 것이고, 공격자에게 필요한 수익이 흘러들어갑니다.

구글 역시 흔히 제출되는 악성 코드를 잡아내고 차단하기 위해 설계된 '바운서(Bouncer)' 필터를 운영하고 있습니다. 구글 플레이 스토어에는 악성 앱이 우리 기기에 도달하지 못하도록 하는 사람의 검수 과정도 존재합니다.

또한 안드로이드에는 잠재적으로 기기에 해를 끼칠 수 있는 앱의 설치를 차단하도록 설계된 '앱 확인(Verify Apps)' 설정이 내장되어 있습니다. 이는 주로 악성 APK의 설치를 막는 용도인데, 보안 연구자들은 이 시스템이 해당 앱이 이미 구글 플레이에서 삭제된 이력이 있는 경우에만 작동한다는 점을 지적했습니다. 복제 앱마다 활성 악성 코드에 미세한 변경을 가하고 은폐 기법으로 수명을 늘리기 때문에, 진짜 목적은 계속 드러나지 않습니다. 결국 이 시스템들은 제대로 작동하지 않고 있는 셈입니다.

그러나 모든 사용자가 활용할 수 있는 확실한 방어책이 하나 있습니다. 바로 부정적인 사용자 리뷰입니다. 실제 사용자들의 목소리만이 악성코드의 위장을 무너뜨릴 수 있는 거의 유일한 보안 장치임에도, 피해자 스스로 실사(due diligence)를 하고 리뷰를 읽는 경우가 너무 적습니다. 부정적인 리뷰에는 반드시 이유가 있는 법입니다.

악성 앱의 경우, 불행히도 피해를 입은 사용자들이 놓치기 쉬운 소중한 안전망 역할을 합니다. 어마어마한 다운로드 수치만 봐도 얼마나 많은 사람들이 부정적인 리뷰를 무시하고, 모든 신호가 멈추라고 외치는데도 악성 앱을 다운로드하는지 알 수 있습니다.

스스로를 지키는 방법

이 문제의 또 다른 측면은 바로 교육입니다. 저는 항상 다운로드 전에 리뷰를 먼저 확인합니다. 너무나 당연한 일이라고 생각하며, 부정적인 리뷰가 쏟아지거나 별점 하나짜리가 가득한 앱은 절대 설치하지 않습니다.

다른 사람들은 그렇게 쉽게 설득되지 않을지도 모릅니다. 하지만 다운로드 전에 딱 몇 분만 투자해 다음 항목들을 점검해 보세요.

  • 리뷰를 확인하세요. 평가가 형편없다면 절대 다운로드하지 마세요!
  • 복제본이 있는지 확인하세요. 정식 앱은 하나뿐이어야 합니다!
  • 개발자 이름과 다운로드 수를 확인하세요. 매우 인기 있는 앱이라면 수백만 건의 다운로드와 예상되는 개발사 이름이 함께 있어야 합니다. 예를 들어 GTA: San Andreas는 Rockstar Games가 개발자로 표시되어 있고, 총 17만 5천개 이상의 리뷰와 약 100만 건에 육박하는 다운로드 수를 기록하고 있습니다. 인기 타이틀답게 당연한 수치입니다.
  • 앱 이름에 free, 2015, 2016, V1, V2, V3, new version, F2P 같은 식별자가 붙어 있는지 확인하고, 온라인에서 교차 검증하세요.
  • 구글에서 "[앱 이름]+malware"를 검색해 보세요. 진행 중인 악성코드 캠페인이 있다면 빠르게 드러날 것입니다.
  • "[앱 이름]+sale"을 검색해 보세요. 유료 앱이 갑자기 무료가 되는 일은 없습니다. 없지는 않지만 분명히 드문 경우입니다.

마지막으로 강조하자면, 안드로이드를 포함한 모바일 악성코드는 계속 증가하고 있습니다. 노트북과 PC에서 고도화된 랜섬웨어가 급증하듯, 공격자들은 가장 인기 있는 운영체제의 취약점과 더불어 인간 심리의 명백한 약점까지 교묘하게 이용합니다. 통계 속 피해자가 되지 마세요!

혹시 안드로이드 포르노 클리커 악성코드의 피해를 입으신 적이 있나요? 어떻게 눈치채셨고, 어떻게 제거하셨나요? 아래 댓글로 알려주세요!