
스마트폰 시장과 저가형 폰의 현실
스마트폰 업계는 최고의 제품을 만들기 위해 끊임없이 경쟁하는 제조 대기업들이 즐비합니다. 하지만 모든 소비자가 이런 프리미엄 폰을 살 여유가 있는 것은 아니며, 많은 사람이 오늘날의 디지털 세상에 발맞추기 위해 저가형 스마트폰에 의존하고 있습니다.
리구(Leagoo), 두기(Doogee), 체리모바일(Cherry Mobile) 같은 기업들은 고가의 프리미엄 폰을 구매하기 어려운 소비자들에게 어필하는 보다 저렴한 제품을 판매하고 있습니다.
그런데 최근 이러한 저가형 폰 40개 모델을 덮친 악성코드가 급증하면서 큰 문제가 되고 있습니다. 더 심각한 것은 이 악성코드가 폰의 제조 과정 자체에서 설치되었다는 점입니다. 즉, 소비자가 돈을 지불하기 전부터 이미 감염된 상태였던 것입니다.
안드로이드 폰을 감염시키는 것은 무엇인가?

문제의 악성코드는 '트리아다(Triada)'로 불립니다. 트리아다는 모듈형 악성코드로, 다른 악성코드에 슈퍼유저(super-user) 권한을 부여해 방해받지 않고 활동할 수 있게 하는 등 다양한 기능을 수행할 수 있습니다. 하지만 가장 잘 알려진 것은 뱅킹 트로이목마(banking trojan)로서의 역할입니다. 은행 거래 관련 SMS 메시지를 가로채 중요 정보를 빼낸 뒤, 이를 금융 사기에 악용합니다.
보통 이런 악성코드는 감염된 앱 설치 등 페이로드를 통해 폰에 침투해야 합니다. 그러나 트리아다는 생산 라인 자체에서 설치되었기 때문에, 처음부터 감염을 막을 방법이 사실상 없었습니다.
이 일은 어떻게 일어났나?

악성코드를 심었다가 적발되면 제조사의 평판이 크게 추락할 테니, 일부러 그랬다고 보기는 어색합니다. 실제로 제조사가 직접 악성코드를 설치한 것은 아니지만, 트리아다가 폰에 들어가게 된 데에는 분명 제조사도 책임이 있습니다. 보안 회사 닥터웹(Dr. Web)의 초기 보도자료는 트리아다의 출처를 다음과 같이 설명합니다.
당사 분석가들의 조사 결과, 트로이목마가 펌웨어에 침투한 것은 리구(Leagoo)의 파트너인 상하이 소프트웨어 개발사의 요청에 따른 것으로 밝혀졌습니다. 이 회사는 리구에 자사 애플리케이션 하나를 모바일 운영체제 이미지에 포함시켜 달라고 요청했으며, 동시에 시스템 라이브러리를 컴파일하기 전에 서드파티 코드를 추가하라는 지침도 함께 전달했습니다. 안타깝게도 제조사는 이 논란이 될 수 있는 요청에 아무런 의심을 하지 않았습니다. 결국 Android.Triada.231은 아무런 장애물 없이 스마트폰에 도달했습니다.
요약하면, 한 소프트웨어 개발사가 리구 제조사와 접촉해 자사 앱을 폰에 사전 설치해 달라고 요청했습니다. 개발사는 시스템의 핵심 파일 내부에 특정 파일을 삽입해 달라고 부탁했고, 리구는 별다른 검증 없이 이를 받아들였습니다. 그 파일이 바로 트리아다였고, 해당 개발사의 앱이 사전 설치된 모든 폰이 감염된 것입니다.
감염된 기기 목록
닥터웹은 이번 트리아다 감염 파동에 휩쓸린 폰 목록도 공개했습니다. 해당 기기는 다음과 같습니다.
- Leagoo M5
- Leagoo M5 Plus
- Leagoo M5 Edge
- Leagoo M8
- Leagoo M8 Pro
- Leagoo Z5C
- Leagoo T1 Plus
- Leagoo Z3C
- Leagoo Z1C
- Leagoo M9
- ARK Benefit M8
- Zopo Speed 7 Plus
- UHANS A101
- Doogee X5 Max
- Doogee X5 Max Pro
- Doogee Shoot 1
- Doogee Shoot 2
- Tecno W2
- Homtom HT16
- Umi London
- Kiano Elegance 5.1
- iLife Fivo Lite
- Mito A39
- Vertex Impress InTouch 4G
- Vertex Impress Genius
- myPhone Hammer Energy
- Advan S5E NXT
- Advan S4Z
- Advan i5E
- STF AERIAL PLUS
- STF JOY PRO
- Tesla SP6.2
- Cubot Rainbow
- EXTREME 7
- Haier T51
- Cherry Mobile Flare S5
- Cherry Mobile Flare J2S
- Cherry Mobile Flare P1
- NOA H6
- Pelitt T1 PLUS
- Prestigio Grace M5 LTE
- BQ 5510
닥터웹은 위 기기들이 감염된 것으로 확인되었지만, 모든 개별 기기가 이번 새로운 트리아다 변종의 영향을 받은 것은 아닐 수 있다고 덧붙였습니다.
트리아다 극복하기

물론 트리아다를 피하는 가장 확실한 방법은 위에 언급된 감염 폰을 구매하지 않는 것입니다. 저가형 폰을 살 계획이라면, 사전 설치된 악성코드가 없는지 반드시 꼼꼼히 확인해야 합니다.
만약 위 목록의 폰을 이미 구매했다면 환불을 받거나 다른 폰으로 교체하는 것을 먼저 고려해 보세요. 두 가지 모두 불가능하거나 원하지 않는다면, 폰에서 트리아다를 직접 제거하는 것도 가능합니다. 단, 공장 초기화(팩토리 리셋)로는 해결되지 않습니다. 트리아다는 공장 출고 기본 설정의 일부로 설치되었기 때문입니다. 초기화를 진행하면 데이터가 모두 지워진 후, 감염된 시스템 파일에 의해 폰이 다시 감염될 뿐입니다.
가장 좋은 방법은 폰을 정리한 후, 바이러스 없는 깨끗한 펌웨어 이미지를 플래싱(재설치)하는 것입니다. 이렇게 하면 감염된 이미지로 폰이 설정되는 것을 차단해 악성코드를 완전히 제거하고, 깨끗한 상태의 폰을 되찾을 수 있습니다.
사전 설치의 위험성
소비자가 구매하기도 전에 폰을 덮치는 새로운 트리아다 감염 사태는 저가형 스마트폰 사용자에게 커다란 걱정거리가 될 수 있습니다. 하지만 조금만 주의를 기울이고 필요하다면 몇 가지 DIY 작업을 감행한다면, 트리아다 위협을 피하거나 감염된 시스템에서 제거할 수 있습니다.
이번 소식이 저가 브랜드 스마트폰 구매에 대한 경각심을 높여주었나요? 아래 댓글로 여러분의 생각을 남겨주세요.