백신 앱을 설치하는 유일한 이유는 내 기기를 바이러스로부터 지키기 위해서일 것입니다. 그런데 정작 그 백신 앱이 기기를 보호하는 대신 악성코드를 심는다면 얼마나 허탈하겠습니까? 아쉽게도 이런 일이 실제로 수많은 안드로이드 사용자에게 벌어졌습니다.
TrustBastion은 절대 믿지 마세요
'TrustBastion(러스트배스천)'이라는 이름만 들으면 믿음직스러운 앱이라고 생각하기 쉽습니다. 하지만 사용자들은 이른바 백신 앱을 설치하며 자신도 모르게 기기에 악성코드를 초대하고 말았습니다.
TrustBastion은 AI 기술로 무장한 가짜 안드로이드 백신 앱입니다. 보통이라면 '신뢰할 수 있는 출처에서만 앱을 다운로드하라'는 조언으로 충분하지만, 문제는 이 앱이 Hugging Face에 올라와 있었다는 점입니다. Hugging Face는 앱, AI 모델, 데이터셋을 탐색하고 협업하는 신뢰받는 커뮤니티 플랫폼으로 자리 잡았으며, 구글과 메타 같은 대형 기업들도 꾸준히 참여하고 있습니다.
사이버 범죄자들은 바로 이 신뢰를 역이용해 가짜 앱을 업로드했습니다. 겉보기에는 완전히 정상적인 안드로이드 백신 앱처럼 보이며, 바이러스와 피싱 위협으로부터 사용자를 지켜주겠다는 문구로 사람들을 끌어들였습니다.
Hugging Face는 커뮤니티 전체가 파일에 접근할 수 있는 개방형 플랫폼이기 때문에, TrustBastion은 숨을 필요조차 없이 들판 속에 쏙 들어가 있을 수 있었습니다.
사용자가 앱을 설치하고 실행하면 즉시 바이러스가 발견되었다는 알림이 뜹니다. 물론 사용자 입장에서는 억울한 일입니다. 실제 백신 앱 중에도 실행 직후 바이러스를 탐지하는 경우가 있으니, 앱을 계속 신뢰했던 것은 충분히 이해할 만합니다.
문제는 이 앱이 '감염을 제거하려면 반드시 업데이트를 설치해야 한다'는 긴급 팝업을 띄운다는 점입니다. 사실 처음부터 감염 같은 건 없었습니다. 업데이트 버튼을 누르는 순간 악성코드가 설치되며, 더 심각한 것은 이 악성코드가 금융 정보를 노린다는 점입니다.
이 악성코드는 사용자가 기기를 조작하는 동안 화면을 캡처하고, PIN 번호까지 기록합니다. 나아가 금융 사이트에 로그인하려 할 때 가짜 금융 화면을 띄워 아이디와 비밀번호를 그대로 빼돌립니다.
가짜 백신 앱은 삭제됐지만, 변종은 계속된다
소셜 미디어와 각종 웹사이트의 광고가 사용자들을 Hugging Face의 TrustBastion 다운로드 페이지로 유도했습니다. Hugging Face가 해당 앱을 삭제했지만, 거의 동일한 변종들이 플랫폼에 계속 등장하고 있습니다. AI 덕분에 몇 분 만에 탐지를 잠시 피할 수 있을 정도로 살짝만 다른 새 버전을 만들어내기가 너무나 쉬워졌기 때문입니다.
즉, 가짜 안드로이드 백신 앱은 여전히 곳곳에 존재하며, 이를 믿은 불행한 사용자들을 끊임없이 노리고 있습니다.
Google Play Protect 활성화로 감염 예방하기
지금쯤 '그럼 어떤 앱을 믿어야 하지?'라는 의문이 드실 텐데요. 첫걸음은 악성 앱을 잘못 신뢰하게 되더라도 대비할 수 있는 추가 보호막을 켜두는 것입니다.
안드로이드에서는 Google Play Protect를 항상 활성화하세요. 완전 무료이며 이런 악성코드를 차단하는 데 도움이 됩니다. 물론 사용자가 원하면 우회할 수 있다는 한계는 있습니다.
기기에서 설정 → 보안 및 개인정보 보호 → 앱 보안으로 이동하세요. Google Play Protect 옆에 초록색 체크 표시가 있는지 확인하면 됩니다. 꺼져 있다면 탭해서 활성화하세요. 기본적으로 켜져 있지만, 설정을 만지다가 실수로 끄기 쉽습니다.
또한 안드로이드 16 호환 폰을 사용 중이라면 Advanced Protection(고급 보호)을 켜는 것을 강력히 추천합니다. 이 기능을 켜면 해커가 Google Play Protect를 임의로 끌 수 없고, 외부 앱 사이드로딩도 차단됩니다.
활성화 방법은 설정 → Google → 모든 서비스(탭) → Advanced Protection(개인 및 기기 보안 아래)으로 이동한 뒤, 기기 보호를 켜면 됩니다. 이 화면에서 모든 기기 보호 기능을 한눈에 확인할 수도 있습니다.
저 역시 구글 플레이에 없는 앱을 테스트할 때는 잠시 꺼야 하지만, 평소에는 항상 켜두고 있습니다.
신뢰할 수 있는 앱 스토어만 이용하세요
대부분의 경우 안드로이드든 iOS든 다운로드는 신뢰할 수 있는 공식 앱 스토어를 이용하는 것이 가장 좋습니다. 안드로이드 사용자라면 구글 플레이 스토어가 최선의 선택입니다. 제3자 앱 스토어나 웹사이트보다 훨씬 엄격한 검증 절차를 거치기 때문에 더 안전합니다. 물론 SparkKitty에 감염된 앱처럼 공식 스토어에도 악성 앱이 올라온 사례가 전혀 없는 것은 아닙니다.
그래도 대부분의 피해는 LunaSpy 스파이웨어를 포함한 앱처럼 제3자 앱 스토어나 플랫폼에 의존할 때 발생합니다. 저도 구형 기기에 맞는 예전 버전의 앱이 필요할 때 등 특수한 경우에는 제3자 스토어를 사용하기도 합니다.
하지만 확신이 서지 않는다면 반드시 공식 앱 스토어를 이용하세요. 특히 백신 앱처럼 많은 권한을 요구하는 앱이라면 더욱 그렇습니다. 백신 앱과 방화벽 앱 사용은 추천하지만, 민감한 작업을 할 때는 공용 Wi-Fi 사용은 피하는 것이 좋습니다.
앱이 정품인지 확인하는 간단한 방법
어디서 앱을 다운로드하든 항상 간단한 검증 절차를 거쳐 정품인지 확인하는 습관을 들이세요. 저는 앱을 받을 때마다 아래 체크리스트를 활용합니다.
- 리뷰 확인: 리뷰가 전부 부정적이라면 피하세요. 반대로 리뷰가 모두 극찬이면서 내용이 거의 비슷비슷하다면 조작된 리뷰일 가능성이 높습니다.
- 로고 살펴보기: 같은 종류의 다른 앱과 로고가 지나치게 비슷하다면 가짜일 수 있습니다.
- 출시 시기와 다운로드 수 비교: 한 달 전에 출시된 앱이 유명 개발사 작품이거나 대대적으로 홍보된 경우가 아니라면 수백만 건의 다운로드를 기록했을 가능성은 낮습니다.
- 검색 두 번 하기: '앱 이름 가짜'와 '개발사 이름 가짜'로 검색해 보세요. 해당 앱이나 개발사의 문제를 다루는 사이트나 포럼이 보인다면 다운로드를 삼가는 것이 좋습니다. 개발사 정보는 구글 플레이 스토어에서 앱 정보를 누른 뒤 아래로 스크롤해 제공 항목에서 확인할 수 있습니다. 대부분의 신뢰할 만한 제3자 앱 스토어도 개발사 정보를 함께 표시합니다.
설치 후 나타나는 악성코드 감염 징후
아무리 앱을 다운로드할 때 신중해도 가끔은 바이러스에 걸릴 때가 있습니다. 새 앱을 설치한 뒤 아래 증상이 나타난다면 악성코드일 가능성이 높으니 즉시 삭제해야 합니다.
- 긴급 경고를 담은 팝업
- 무언가를 다운로드하거나 업데이트하라고 요구하는 팝업
- 백신 앱의 경고 또는 백신 앱이 갑자기 비활성화됨
- 평소보다 빠르게 소모되는 배터리
- 알 수 없는 사이트로 강제 이동
- 앱이 멋대로 열리고 닫힘
- 눈에 띄는 성능 저하
증상을 빨리 알아차릴수록 앱과 바이러스를 더 빠르게 제거할 수 있습니다. 가짜 안드로이드 백신 앱만이 유일한 악성 앱은 아닙니다. 수상한 징후를 발견하면 항상 경계하고 신속하게 대응하세요.