Computer >> 컴퓨터 >  >> 스마트폰 >> 스마트폰

휴대폰에 이 'VPN 앱'을 설치하면 큰일 납니다 — 클로파트라 악성코드 주의보

검증되지 않은 앱을 설치하는 위험성은 쉽게 무시하기 마련이지만, 그 대가는 종종 뒤늦게 찾아옵니다. 최근 보안 연구원들이 무료 IPTV와 VPN 결합 서비스를 내세우는 안드로이드 앱이 사실은 매우 위험한 악성코드라는 사실을 밝혀냈습니다.

이 악성코드의 작동 방식을 자세히 들여다보면 흥미로울 뿐만 아니라, 기기에 무엇을 설치할지 항상 경계해야 하는 이유를 명확히 보여줍니다.

설치하고 싶지 않을 'VPN' 앱

Cleafy의 보안 연구원들은 '클로파트라(Klopatra)'라 불리는 새로운 형태의 악성코드에 대한 광범위한 분석 보고서를 발표했습니다. 이 악성코드는 기존에 알려진 어떤 악성코드 계열과도 연관되어 있지 않은 독립형 위협입니다.

공격은 'Mobdro Pro IP TV + VPN'이라는 가짜 앱으로 시작됩니다. 이 앱은 IPTV 채널 시청은 물론 익명성을 위한 무료 VPN까지 제공한다고 주장합니다. 많은 IPTV 스트림은 저작권 콘텐츠를 무단으로 제공하기 때문에 불법이며, 이런 앱은 서비스 약관을 위반하기 때문에 공식 앱 스토어에는 올라오지 않습니다.

설정 과정에서 앱은 Continue with the installation(설치 계속) 버튼을 표시합니다. 이를 탭하면 다른 앱 설치를 허용할지 묻는 안드로이드 권한 창이 나타나는데, 이것이 바로 즉각적인 경고 신호입니다. 다운로드한 APK 파일을 사이드로드하기 위해 파일 관리자 앱에 이 권한을 부여하는 것은 말이 됩니다. 하지만 VPN·스트리밍 앱이 기기에 다른 앱을 설치할 이유는 전혀 없습니다.

휴대폰에 이  VPN 앱 을 설치하면 큰일 납니다 — 클로파트라 악성코드 주의보

이 권한을 부여하면 곧바로 또 다른 앱 설치를 요구받는데, 여기에 악성코드가 숨겨져 있습니다. 스크린샷에서 두 번째 앱의 'M' 글자 모양이 다르고 이름이 'Mobdro pro'로 표기된 점을 눈여겨보세요. 피해자가 한 번의 설치를 '마무리'하는 것으로 착각하게 만들면서, 실제로는 완전히 다른 두 번째 앱을 설치시키는 교묘한 수법입니다.

아무리 훌륭한 안드로이드 보안 수칙도, 사용자가 직접 악성코드에 접근 권한을 넘겨주는 것까지는 막을 수 없습니다.

악용을 위한 추가 권한 요청

클로파트라 설치에 속아 넘어가면, 악성코드는 즉시 기기를 장악할 수 있는 핵심 권한들을 요구합니다. 그 중심에는 접근성 서비스(Accessibility Services) 권한이 있습니다. 이 권한은 원래 정상적인 접근성 앱이 화면 내용을 읽고 사용자 대신 기기를 조작할 수 있도록 하는 기능입니다.

하지만 악의적인 공격자가 이를 이용하면 심각한 피해가 발생합니다. 접근성 권한을 가진 앱은 화면의 모든 텍스트를 읽고, 사용자가 입력하는 모든 내용을 가로채고, 앱을 탐색하고, 버튼을 누르고, 스와이프를 수행하고, 텍스트를 입력까지 할 수 있습니다.

휴대폰에 이  VPN 앱 을 설치하면 큰일 납니다 — 클로파트라 악성코드 주의보

앱이 이 권한을 확보하면 배터리 최적화를 비활성화해 안드로이드가 프로세스를 강제 종료하지 못하도록 만듭니다. 그와 동시에 설치된 앱 목록을 포함한 기기 정보를 수집해 사용자를 더욱 깊이 파악합니다.

명확하고 정교하게 설계된 위협

Cleafy는 이 악성코드가 일반적인 스마트폰 악성코드 공격을 넘어서는 작동 방식을 상세히 분석했습니다. 탐지와 리버스 엔지니어링을 어렵게 만드는 다양한 도구와 기법을 동원합니다.

핵심은 이 악성코드가 공격자에게 원격 접근을 제공해, 마치 기기를 직접 쥔 것처럼 모든 작업을 수행할 수 있다는 점입니다. 여기에는 화면을 검게 표시한 상태에서 원격 제어가 가능한 숨겨진 VNC 모드도 포함됩니다. 덕분에 감염된 기기의 소유자는 기기가 마치 스스로 움직이는 듯한 이상 동작조차 눈치채기 어렵습니다.

이 악성코드는 자신에 대한 위협을 능동적으로 감시하고 사용자의 대응을 차단합니다. 인기 안드로이드 보안 앱 목록을 내장하고 있어, 사용자가 이 중 하나를 설치하면 탐지를 피하기 위해 삭제를 시도합니다. 또한 완전한 제어 권한을 활용해, 사용자가 상황을 파악하고 악성 앱을 삭제하려 하면 '뒤로 가기' 동작을 강제 실행하기도 합니다.

휴대폰에 이  VPN 앱 을 설치하면 큰일 납니다 — 클로파트라 악성코드 주의보

배후 조직 추적

조사 결과 클로파트라는 튀르키예 출신으로 확인되었습니다. 개별 피해자에 대한 운영자 메모부터 코드 함수명까지 모든 것이 튀르키예어로 작성되어 있었기 때문입니다.

이러한 정황은 체계적이고 정교한 그룹 공격을 가리킵니다. 시중에 판매되는 악성코드를 구입해 장난을 치는 아마추어가 아니라, 자신들의 작업을 정확히 이해하고 공격 자산을 보호하는 데 시간과 노력을 투자한 전문 조직의 소행입니다.

악성코드 캠페인은 유럽에 집중되어 있으며, 스페인과 이탈리아 은행을 겨냥한 공격이 확인되었습니다. 그러나 분석팀은 여러 다른 국가에서 캠페인을 운영한 세 번째 서버도 발견했으며, 이는 공격이 시간이 지나며 더 넓게 확산될 가능성을 시사합니다.

Cleafy는 2025년 3월의 프로토타입 단계에서 출발해, 각종 보호 장치와 고급 데이터 탈취 메커니즘을 갖춘 현재의 완성형 버전에 이르기까지 이 공격이 어떻게 진화해 왔는지도 지적했습니다.

금융 계정을 노리는 공격

독특한 악성코드임에도 불구하고 클로파트라는 여전히 기존 안드로이드 위협에서 알려진 검증된 수법을 활용합니다. 금융 앱 목록을 내장하고 있으며, 사용자가 해당 앱 중 하나를 열면 정상적인 로그인 화면 위에 동일하게 위장한 가짜 대화 상자를 띄웁니다. 사용자는 눈치채지 못한 채 비밀번호를 공격자에게 그대로 넘겨주는 것입니다.

당연하게도 공격자들은 야간에 활동하는 것을 선호합니다. 피해자가 잠든 사이 기기는 온라인 상태이며 충전 중일 가능성이 높아, 범죄자들은 의심을 살지 않고 기기에 접근할 수 있습니다.

휴대폰에 이  VPN 앱 을 설치하면 큰일 납니다 — 클로파트라 악성코드 주의보

깊숙이 확보한 원격 접근을 통해 공격자는 기기가 사용 중인지 확인하고, 화면을 검게 만들고, 훔친 PIN으로 잠금을 해제한 뒤, 은행 앱을 열어 자신의 계좌로 송금까지 처리할 수 있습니다. 자동화된 데이터 수집과 공격자의 직접 개입을 결합한 매우 정교한 공격 방식입니다.

앱 분석 과정에서 범죄자들이 공격 시도에 대한 메모를 남긴 텍스트 필드도 발견되었습니다. 한 사례에서는 운영자가 피해자의 잠금 해제 패턴을 알아낸 상태였으며, 7,000달러 규모의 송금이 실패했다는 기록이 남아 있었습니다.

휴대폰에 이  VPN 앱 을 설치하면 큰일 납니다 — 클로파트라 악성코드 주의보

안전을 지키려면 현명하게 행동하세요

이번 공격의 직접적인 표적 지역에 살지 않더라도, 공격 방식을 이해함으로써 얻을 수 있는 교훈은 충분합니다. 이 악성코드는 탐지와 제거가 매우 어렵기 때문에, 이런 종류의 앱이 시스템에 침투하지 못하도록 사전에 차단하는 것이 무엇보다 중요합니다.

가장 확실한 방어선은 신뢰할 수 없는 앱, 특히 구글 플레이 스토어 외부에서 유통되는 앱을 설치하지 않는 것입니다. 이와 관련해 구글은 구글 플레이 프로텍트(Google Play Protect)가 악성 행위로부터 기기를 보호해 준다고 밝혔지만, 이 역시 모든 위협을 잡아내지는 못합니다.

또 하나 주목할 점은 이 공격의 초기 페이로드가 무료 IPTV 콘텐츠를 미끼로 삼았다는 사실입니다. 온라인에서 불법 콘텐츠를 찾는 행위는 악성코드를 비롯한 수많은 위험으로 이어지므로, 처음부터 멀리하는 것이 현명합니다.

그리고 앱을 설치했는데 즉시 다른 앱을 설치하려 하거나, 접근성 서비스 같은 민감한 권한을 요구한다면 즉시 설치를 중단하세요. 정상적인 앱은 절대 이런 행동을 하지 않습니다.