Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

DU 안티바이러스 앱, 사용자 데이터 몰래 수집 끝에 플레이 스토어 복귀

인기 안드로이드 백신 앱 'DU 안티바이러스 보안(DU Antivirus Security)'이 구글 플레이 스토어에 다시 모습을 드러냈습니다. 한때 스토어에서 삭제되었던 이 앱은 대체 어떤 과정을 거쳐 복원된 것일까요?

DU 안티바이러스 앱, 사용자 데이터 몰래 수집 끝에 플레이 스토어 복귀

DU 안티바이러스 보안은 세계적으로 가장 널리 쓰이는 모바일 백신 앱 중 하나입니다. 그러나 보안 전문 기업 체크포인트(Check Point)가 이 앱이 사용자 스마트폰의 데이터를 은밀히 수집하고 있다는 사실을 폭로하면서 플레이 스토어에서 삭제되었습니다.

이 앱은 DU 그룹이 개발한 것으로, 플레이 스토어 페이지 기준 1,000만~5,000만 대의 기기에 설치된 것으로 집계되었습니다.

앱이 몰래 수집한 데이터, 다른 앱으로 전달

DU 안티바이러스 앱, 사용자 데이터 몰래 수집 끝에 플레이 스토어 복귀

체크포인트 연구진은 발표한 보고서에서 이 앱의 작동 방식에서 수상한 활동을 발견했다고 밝혔습니다. 앱을 처음 실행하면 DU 안티바이러스 보안은 다음과 같은 데이터를 수집합니다.

  • 고유 식별자
  • 연락처 목록
  • 통화 기록
  • 위치 정보(가능한 경우)

수집된 데이터는 암호화된 뒤 IP 주소 47.88.174.218에 위치한 원격 서버로 전송됩니다. 처음에 연구진은 이 서버를 멀웨어 제작자가 운영하는 것으로 추정했지만, DNS 레코드와 하위 도메인을 정교하게 분석한 끝에 해당 서버에 호스팅된 도메인들이 바이두(Baidu) 직원인 'Zhan Liang Liu'라는 인물에게 등록되어 있다는 사실을 확인했습니다.

수집된 정보는 같은 DU 그룹 소속의 또 다른 앱인 '발신자 ID & 수신 차단 – DU Caller(Caller ID & Call Block – DU Caller)'에 활용되었습니다. 이 앱은 사용자에게 착신 전화에 관한 상세 정보를 제공하는 용도로 쓰입니다.

구글의 앱 삭제 조치

앱의 수상한 행위를 입증할 증거가 충분히 모이자, 체크포인트는 8월 21일 구글에 해당 앱과 그 작동 방식에 대해 경고했습니다. 이를 접한 구글은 8월 24일 플레이 스토어에서 앱을 삭제했습니다.

구글이 앱을 내린 결정적인 이유는 개인정보 처리방침에 데이터 수집 사실이 전혀 언급되어 있지 않았고, 앱 자체도 사용자에게 아무런 권한 요청 없이 데이터를 수집했다는 점 때문이었습니다.

플레이 스토어 복원을 위해 DU 그룹은 사용자 데이터를 훔쳐보던 데이터 수집 코드를 제거해야 했습니다. 해당 코드가 삭제된 뒤 앱은 8월 28일 스토어에 다시 등재되었습니다.

DU 안티바이러스 앱, 사용자 데이터 몰래 수집 끝에 플레이 스토어 복귀

체크포인트에 따르면 DU 안티바이러스 보안 v3.1.5 및 그 이전 버전에는 데이터 수집 코드가 포함되어 있으나, 이전 버전들을 직접 검증하지는 않았다고 합니다. 따라서 안전을 위해 모든 사용자는 데이터 수집 코드가 제거된 최신 버전으로 업데이트하는 것이 좋습니다.

같은 메커니즘을 공유하는 30여 개의 앱

DU 안티바이러스 보안의 수상한 동작을 확인한 체크포인트는 다른 앱들에도 유사한 코드가 숨어 있는지 추가 조사를 진행했습니다. 그 결과 30개의 다른 앱에서 동일한 코드를 발견했다고 밝혔으며, 이 중 12개는 구글 플레이 스토어에서 유통되고 있었습니다. 플레이 스토어 데이터를 기준으로 약 2,400만~8,900만 명의 사용자가 사용자의 허가 없이 데이터를 수집하는 이런 앱들을 설치했을 가능성이 있습니다.

연구진은 "이 앱들은 해당 코드를 외부 라이브러리 형태로 탑재했을 가능성이 높으며, 탈취한 데이터를 DU Caller가 사용하던 것과 같은 원격 서버로 전송했다"라고 설명했습니다.

사실 DU Caller는 이전에도 문제가 된 바 있습니다. 올해 초 중국 언론은 DU Caller가 여러 버전의 개인정보 처리방침을 활용해 사용자를 속였으며, 사용자가 권한을 부여했든 아니든 기기에서 데이터를 수집했다고 보도한 바 있습니다.

아래 표는 체크포인트가 확인한, 플레이 스토어에서 유통되는 데이터 수집 코드 포함 앱의 목록입니다.

DU 안티바이러스 앱, 사용자 데이터 몰래 수집 끝에 플레이 스토어 복귀

다음은 동일한 코드를 포함하고 있지만 서드파티 웹사이트를 통해 배포되는 앱들의 목록입니다.

com.power.core.setting
com.friendivity.biohazard.mobo
com.energyprotector.tool
com.power.core.message
batterysaver.cleaner.speedbooster.taskkiller.phonecooler
com.rammanager.pro
com.memoryanalysis.speedbooster
com.whosthat.callerid
speedbooster.memorycleaner.phonecleaner.phonecooler
com.example.demos
com.android.fb
antivirus.mobilesecurity.antivirusfree.antivirusandroid
speedtest.networksecurity.internetbooster
com.ramreleaser.speedbooster
com.dianxinos.optimizer.duplay
com.coolkeeper.instacooler
com.memoryreleaser.booster
com.freepopularhotvideo.hotube

ESET 산업 홍보대사 토니 앤스콤(Tony Anscombe)은 SC Media UK와의 인터뷰에서 "데이터를 수집해 다른 앱으로 넘긴다는 것 자체는 악성 행위라기보다 정보 공개(disclosure) 문제로 들린다"며, "시중에는 수백 가지 백신 제품이 있고 10여 개 회사가 시장을 장악하고 있는데, 좋은 의도로 개발된 제품도 분명 있지만 때로는 어떤 사항을 공개해야 하고 어떤 사항을 공개하면 안 되는지 사람들이 제대로 이해하지 못하는 경우가 있다"라고 말했습니다.

그는 이어서 "안티멀웨어 제공업체는 사용자와의 신뢰 관계를 갖춰야 한다. 누군가의 기기에 대한 접근 권한은 필수적으로 사실상 모든 것을 볼 수 있기 때문이다. 그만큼 공개 사항은 정확해야 하며, 개인정보 처리방침 역시 누구나 이해할 수 있도록 작성되어야 한다. 어머니 세대도 이해할 수 있는 언어가 담겨야 한다"라고 강조했습니다.

또한 그는 "이런 사건은 업계 전반에 영향을 미친다. 사람들이 보안 업계에 대한 신뢰를 잃으면 우리 모두에게 나쁜 일이기 때문이다. 게다가 구글 플레이 스토어에서 벌어진 일이라는 점은 스토어 자체에 대한 신뢰마저 흔들게 된다. 이는 동시에 공급처 다변화의 필요성을 보여준다. 단일 생태계(monoculture)에 머물면 특정 제공업체 하나가 무언가를 놓쳤을 때 대량 감염으로 번질 수 있다. 다양한 보안 업체가 여러 영역을 살펴보는 다양성 있는 보안 산업이라면 감염률도 낮아지고 문제도 줄어든다. 사람들이 서로 다른 관점에서 사물을 바라보기 때문이다"라고 덧붙였습니다.

함께 읽으면 좋은 글: 반드시 알아야 할 숨겨진 사이버 보안 상식!