Computer >> 컴퓨터 >  >> 스마트폰 >> 스마트폰

해커가 eSIM을 노리는 4가지 방법과 지금 당장 실천해야 할 대처법

저와 같은 분이라면 eSIM 기술의 편리함에 이미 매료되었을 것입니다. 실물 카드가 필요 없고, 통신사 간 전환이 빠르며, 설정도 간편하고, 해외여행 시에도 손색이 없죠. 하지만 eSIM이 완전히 안전한 것은 아닙니다. 여전히 해킹당할 수 있는 몇 가지 경로가 존재합니다.

필자 Gavin은 기술·보안·인터넷·스트리밍 분야를 담당하는 세그먼트 리드로, 10년 이상의 전문 집필 경력을 보유하고 있으며 How-To Geek, Expert Reviews, Trusted Reviews 등 다양한 IT 매체에서 활동해 왔습니다. CES, IFA, MWC 등 주요 기술 박람회를 직접 방문해 현장을 취재한 경험도 다수입니다.

4. QR 코드 사기

해커가 eSIM을 노리는 4가지 방법과 지금 당장 실천해야 할 대처법
Credit: PeopleImages/Velvector/Shutterstock

eSIM을 설정할 때는 보통 통신사가 제공한 QR 코드를 스캔하게 됩니다. 공격자들은 이 과정을 역이용해, 합법적인 설정 도구로 위장한 가짜 QR 코드를 만들어 유포합니다. 가짜 QR 코드를 스캔하면 기기가 악성 eSIM 프로파일로 연결되어 이동통신 연결을 통째로 탈취당할 수 있습니다. 일단 침해되면 공격자는 통화, 문자, 데이터를 가로채 신원 도용이나 금융 사기로 이어질 수 있습니다.

이를 예방하려면 QR 코드를 스캔하기 전 반드시 공식 통신사 채널을 통해 진위 여부를 확인하고, 신뢰할 수 없는 출처에서 받은 코드나 수상한 온라인 광고·웹사이트에 게시된 코드는 절대 스캔해서는 안 됩니다. 조금이라도 의심스럽다면 스캔 전에 직접 통신사 고객센터에 문의해 확인하는 습관을 들이세요.

3. 피싱과 소셜 엔지니어링

피싱 공격은 민감한 eSIM 관련 정보를 스스로 넘기도록 유도하는 수법입니다. 예컨대 공격자는 이메일이나 문자 메시지로 이동통신사를 사칭하며, 악성 eSIM 프로파일을 다운로드하거나 개인정보를 확인하라고 요구할 수 있습니다. 통신사 로고, 연락처, 공식적인 문구를 그대로 흉내 내고 스푸핑된 발신 주소를 사용하기 때문에 상당히 그럴듯하게 보이는 것이 특징입니다.

'평범한 사람'이라서 고액 자산가가 아닌 한 이런 공격의 표적이 될 일이 없다고 생각하기 쉽지만, 그렇지 않습니다. 피싱 공격은 대부분 '살포 후 기도(spray-and-pray)' 방식입니다. 공격자가 대량의 스캠 메시지를 무차별적으로 뿌리고 누군가 걸려들기를 기다릴 뿐입니다.

다행히 eSIM 피싱 공격도 일반적인 피싱과 똑같이 대처하면 됩니다. 바로 수상한 메시지나 전화에는 절대 응답하거나 반응하지 않는 것입니다.

해커가 eSIM을 노리는 4가지 방법과 지금 당장 실천해야 할 대처법

함께 읽기: eSIM이 실물 SIM 카드보다 안전한 4가지 이유

네트워크 변경이 훨씬 쉬울 뿐 아니라, 보안 측면에서도 더 유리합니다.

2. 멀웨어와 스파이웨어

일반 SIM 카드와 마찬가지로 eSIM 역시 멀웨어에 취약합니다. 악성 앱은 민감한 eSIM 정보와 통신 내용에 접근하거나, 나아가 기기 활동 자체를 감시할 수 있습니다. 다른 eSIM 공격과 마찬가지로 궁극적인 목표는 eSIM 통신을 장악해 인증 코드를 가로채고, 이를 통해 보안 계정에 침입하는 것입니다.

다만 참고할 점은, eSIM을 직접 표적으로 삼는 멀웨어는 매우 드물다는 사실입니다. 2019년 Simjacker 취약점이 발견된 바 있지만, 현재 eSIM을 겨냥한 유사한 공격은 (적어도 공개된 범위에서는) 존재하지 않습니다. 실제로는 eSIM 정보에 접근하려는 목적으로 데이터를 감시·탈취하는 일반 멀웨어에 기기가 감염될 가능성이 훨씬 높습니다. SIM이나 eSIM 자체에 악성코드를 직접 심는 공격은 사실상 전례가 없으며, 대부분의 공격자 수준에서는 불가능합니다. 그건 국가 단위 정보기관, 이른바 '그림자 속의 첩보전' 영역의 이야기입니다. 실제 eSIM 멀웨어의 최초 피해자가 되는 것보다 수상한 링크를 클릭할 확률이 압도적으로 높다는 뜻입니다.

기기를 보호하려면 평판이 검증된 공식 앱 스토어에서만 앱을 설치하고, 권한을 부여하기 전에 요청 권한을 꼼꼼히 살펴야 합니다. 낯설거나 의심스러운 앱이 있는지 주기적으로 점검하고, 사용하지 않는 소프트웨어는 즉시 삭제하세요. 신뢰할 수 있는 백신·보안 소프트웨어를 함께 활용하면 잠재적 위협을 조기에 탐지하고 제거할 수 있습니다.

1. iOS와 Android 운영체제 취약점

이 항목은 앞서 언급한 멀웨어·스파이웨어와 맞닿아 있습니다. 공격자들은 두 대형 모바일 운영체제의 알려진 결함을 악용해 eSIM을 공격할 빈틈을 끊임없이 찾고 있습니다. 안타깝게도 Android와 iOS 모두 완벽하지 않기에, 공격자들의 취약점 탐색은 멈추지 않고 있습니다.

대부분의 경우 기기를 항상 최신 상태로 유지하고, 서드파티 출처에서 앱을 설치하지 않는 것만으로도 이러한 위험을 크게 줄일 수 있습니다. 특히 Android 기기 사용자라면 사이드로딩(비공식 경로 설치)을 피해야 합니다. 비공식 앱 스토어는 기기를 감염시키는 멀웨어를 패키징해 유포하는 경우가 많습니다. 2024년 은행 계좌를 털어 없앤 ToxicPanda 공격을 비롯해, 사이드로딩을 통해 멀웨어가 침투한 사례는 이미 수없이 보고되었습니다.

해커가 eSIM을 노리는 4가지 방법과 지금 당장 실천해야 할 대처법

함께 읽기: 소프트웨어 업데이트가 안전을 지켜주는 이유

운영체제와 앱을 최신 상태로 유지하는 일이 번거롭게 느껴질 수 있지만, 보안을 위해서는 선택이 아닌 필수입니다.

아직 eSIM 공격은 물리적 SIM 카드에 대한 공격만큼 흔하지는 않습니다. 하지만 eSIM 기술이 iPhone XR, XS, XS Max 시절부터 본격 확산된 이후, 지금은 그 어느 때보다 많은 스마트폰이 이를 지원하면서 공격 표면 역시 넓어지고 있습니다. 자연스럽게 더 많은 공격자들이 eSIM 악용 방법에 주목할 것이므로, 어떤 위험 신호를 경계해야 하는지 미리 알아두는 것이 무엇보다 중요합니다.