
스마트폰 바이러스 감염은 한때 그저 상상 속 이야기에 불과했습니다. 하지만 요즘은 스마트폰 바이러스가 매우 현실적인 위협으로 자리 잡았습니다. 일상에서 스마트폰을 사용하는 사람이 늘어날수록 해커에게 스마트폰은 더욱 매력적인 공격 대상이 되고 있으며, 새로운 종류의 악성코드도 끊임없이 만들어지고 있습니다. 그중에서도 사이버 보안 업계에 큰 파장을 일으킨 악성코드가 바로 'GhostCtrl'입니다.
GhostCtrl은 기존 바이러스의 세 번째 변종입니다. 그런데 이번 버전은 이전 두 버전과 달리 훨씬 더 다양하고 무시무시한 기능들을 갖추고 있습니다.
GhostCtrl은 어떻게 확산될까?

GhostCtrl은 감염된 APK 파일을 설치하는 순간 피해자의 기기에 침투합니다. 이 APK 파일은 보통 WhatsApp이나 포켓몬GO 같은 인기 앱으로 위장하고 있습니다. 사용자가 설치를 선택하면 평소와 같은 설치 창이 나타나지만, 설치를 거부하려고 하면 해당 창이 계속해서 다시 나타납니다.
사용자가 짜증이 나서 결국 설치를 수락하면, 바이러스는 백도어(backdoor)를 통해 시스템 깊숙이 자리를 잡습니다. 이후 해커의 C&C 서버와 통신 채널을 열게 됩니다. C&C는 'Command and Control(명령 및 제어)'의 약자로, 봇넷 운영 시 감염된 기기에 명령을 전송하는 데 사용됩니다. 따라서 일단 스마트폰에 GhostCtrl이 침투하면, 악성코드 배포자가 C&C 서버를 통해 보내는 명령을 받을 수밖에 없는 상태가 됩니다.
GhostCtrl은 무엇을 할 수 있을까?
GhostCtrl의 가장 무서운 점은 확산 방식이 아니라 그 기능입니다. TrendLabs는 해커가 C&C 서버를 통해 GhostCtrl로 전송할 수 있는 모든 '액션 코드(action code)'와 각 코드의 기능 목록을 공개했습니다. 그중에서도 특히 심각한 몇 가지 기능을 소개하면 다음과 같습니다.
- 스마트폰 센서 데이터를 실시간으로 모니터링
- 현재 디렉터리의 파일 정보를 조회해 C&C 서버로 업로드
- 지정된 디렉터리의 파일 삭제
- 공격자가 지정한 번호로 SMS/MMS 발송 (메시지 내용까지 커스터마이징 가능)
- 공격자가 지정한 번호로 전화 걸기
이것만으로도 충분히 심각하지만, GhostCtrl은 그 외에도 더 많은 작업이 가능합니다. TrendLabs에 따르면 GhostCtrl은 스마트폰에 저장된 정보까지 탈취할 수 있습니다. 탈취되는 데이터에는 안드로이드 버전 정보, 브라우저 방문 기록, 카메라 데이터 등이 포함됩니다. 여기에 더해 SMS 로그와 통화 녹음 파일까지 모니터링하고 업로드할 수 있습니다.
해커가 원한다면 GhostCtrl은 랜섬웨어(ransomware) 방식의 공격도 가능합니다. 자신의 능력을 이용해 기기의 모든 비밀번호와 PIN을 변경해 기기를 인질로 잡은 뒤, 잠금 해제를 조건으로 금품을 요구하는 것입니다. 이러한 기능을 바탕으로 GhostCtrl의 진짜 목표는 의료기관 소유 단말처럼 판매 가능한 중요·민감 정보를 담고 있는 스마트폰을 노리는 것이라는 추측이 나오고 있습니다. 이것이 실패하면 플랜 B로 랜섬웨어 기능을 통해 돈을 뜯어내는 전략입니다.
어떻게 막을 수 있을까?
이렇게 흉흉한 기능을 가진 GhostCtrl은 사용자를 불안하게 만들기에 충분합니다. 하지만 몇 가지 간단한 예방책만 지키면 이 정교한 신종 공격의 피해자가 되는 것을 막을 수 있습니다.

앞서 말했듯이 GhostCtrl은 감염된 APK 파일에 숨어 시스템에 침투합니다. 따라서 출처가 불명확한 곳에서 APK 파일을 내려받으면 스스로 위험에 노출되는 셈입니다. 예를 들어 원하는 앱이 국가나 기기 제한 때문에 설치할 수 없을 때, 사용자들은 서드파티 APK 사이트를 찾곤 합니다. 악성 사이트에서 감염된 APK 파일을 단 한 번만 내려받아도 기기가 바이러스에 감염됩니다. APK 사이트는 멀리하고, 구글 플레이 스토어를 통해 배포된 앱이라 하더라도 수상한 앱은 절대 설치하지 마세요.

믿을 만한 백신 프로그램을 설치하면 바이러스의 시스템 침투를 막는 데 큰 도움이 됩니다. 만약 그마저 실패한다면 대안이 있습니다. GhostCtrl은 명령을 받으려면 반드시 C&C 서버와 통신해야 하기 때문에, 처음부터 통신 자체를 차단하는 것도 권장되는 방법입니다. 좋은 모바일 방화벽 솔루션은 악성코드가 본진(C&C 서버)에 연락을 시도하는 것을 감지하고 경고해 주며, 악성코드가 명령을 받지 못하도록 차단할 수 있습니다. 감염 자체를 막을 수는 없지만 피해 발생은 막을 수 있으므로, 데이터가 유출되기 전에 문제를 해결할 소중한 시간을 벌 수 있습니다.
유령을 잡는 방법
GhostCtrl은 정교한 악성코드가 스마트폰의 기능을 얼마나 완전히 장악할 수 있는지 보여주는 극단적인 사례입니다. 무엇을 내려받을지 신중하게 판단하고 적절한 방화벽 앱을 설치한다면, 이 공격의 피해자가 되는 것을 충분히 막을 수 있습니다.
혹시 웹사이트에서 APK 파일을 내려받은 적이 있나요? 이번 소식을 듣고 APK 다운로드에 더 신중해지셨나요? 아래 댓글로 의견을 남겨주세요.