페가수스 버금가는 안드로이드 스파이웨어, 한국인만 노린다

2021-11-11 16:17
  • 카카오톡
  • 네이버 블로그
  • url
한국 안드로이드 생태계를 잘 아는 듯한 누군가가 스파이웨어를 퍼트리고 있다. 누구인지도, 그 목적도 아직은 알 수가 없다. 중요한 건 한국에서 비공식적인 루트로 안드로이드 앱을 설치하는 건 당분간 위험할 수 있다는 것이다.

[보안뉴스 문가용 기자] 새로운 안드로이드 멀웨어가 발견됐다. 폰스파이(PhoneSpy)라고 하며 최근 세계적인 문제가 되고 있는 스파이웨어 페가수스(Pegasus)와 유사한 기능을 가지고 있다. 폰스파이는 현재 한국의 주요 사용자와 조직들을 활발히 공격하고 있으며, 피해자들은 이 사실을 인지하지 못하고 있다고 한다.


[이미지 = utoimage]

폰스파이는 겉으로 보기에는 정상적인 애플리케이션처럼 보인다. 여기에 속아 설치를 하게 되면 공격자들이 모바일 장비에 저장된 각종 데이터에 접근할 수 있게 되며, 심지어 공격자가 원격에서 장비를 제어할 수도 있게 된다. 이는 보안 업체 짐페리움(Zimperium)이 이번 주 보고서를 통해 밝힌 내용이다. 하지만 폰스파이가 표적 공격에 사용되고 있는지, 무작위 공격에 활용되고 있는지는 명확히 밝혀지지 않고 있다.

짐페리움의 위협 분석가인 아짐 야스완트(Aazim Yaswant)는 “폰스파이에는 데이터 탈취 및 메시지 엿보기, 사진 열람 등의 기능을 가지고 있다”고 설명하며 “약 23개의 애플리케이션으로 위장된 채 안드로이드 생태계에서 유통되고 있다”고 말한다. 여기에는 요가 앱, 이미지 열람 앱 등이 포함되어 있다. “폰스파이는 백그라운드에서 조용히 실행되어 각종 정보를 빼돌리는데, 배후 세력은 현재까지 꽤 많은 정보를 수집했을 거라고 보고 있습니다.”

폰스파이의 또 다른 특징은 평범한 코드로 작성되어 있다는 것이다. 즉 대단히 복잡하고 높은 기술력이 뒷받침 되어야 하는 고차원적인 프로그래머만 페가수스와 같은 스파이웨어를 만들 수 있다는 게 아니다. “여태까지는 NSO그룹(NSO Group)과 같은 고급 조직들만 스파이웨어를 만들 수 있다는 관념이 있었죠, 하지만 이는 사실이 아닙니다.”

재미있는 건 현재까지 폰스파이 캠페인이 한국의 안드로이드 사용자들만을 노린 채 진행되고 있다는 것이다. 아직 공식 플레이 스토어나 서드파티 안드로이드 앱 스토어에 등장한 적도 없다. “현재까지는 소셜 엔지니어링 기법을 통해서만 전달되고 있습니다. 피해자들이 설치를 진행하면 여러 가지 권한을 허용해 달라는 요청 창을 띄우고, 카카오톡 로그인 페이지와 똑같이 생긴 피싱 페이지를 화면에 나타냅니다. 이를 통해 크리덴셜을 훔치죠. 이 크리덴셜을 가지고 한국의 싱글사인온 기반 서비스들을 공략합니다.”

설치된 폰스파이는 일종의 ‘원격 접근 트로이목마(RAT)’의 기능을 발휘한다. C&C 서버로 정보를 빼돌리고, 공격자들이 직접 장비를 제어할 수 있도록 통로를 확보한다는 뜻이다. “하지만 그 외에도 영상 녹화나 음성 녹음 기능, SMS 메시지 열람 기능, SMS 문자 전송 기능, 연락처 편집 기능, 통화 전달 기능, GPS 위치 정보 열람 기능도 가지고 있습니다. 피해자에 대한 광범위한 스파잉이 가능하다는 뜻입니다. 심지어 추가 앱을 설치하거나 삭제하는 것도 가능합니다. 즉 공격자가 보안 앱도 삭제할 수 있다는 뜻이 됩니다.”

하지만 아직까지 공격자가 누구인지, 동기가 무엇인지는 알 수가 없다. 왜 한국인만을 노리는 것인지도 불분명하다. 피해자들 사이에서도 일관성이 없다. “폰스파이는 일반 생활 앱의 외관을 갖추고 있습니다. 즉 특정 부류가 선호할 만한 앱으로서 퍼지는 게 아니라는 뜻입니다. 아직 이 공격자들에 대해 조사해야 할 것이 많습니다. 그 동안 출처가 불분명한 안드로이드 앱을 설치하지 않는 게 최선의 방어책입니다.”

3줄 요약
1. 페가수스에 버금가는 스파이웨어가 안드로이드 생태계에 등장.
2. 현재까지는 한국인들만을 주로 노리는데, 이유는 알 수 없음.
3. 일반적인 생활 앱 23가지로 위장된 채 퍼지고 있으나 공식 스토어에 등록되지는 않았음.

[국제부 문가용 기자(globoan@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

헤드라인 뉴스

TOP 뉴스

이전 스크랩하기


과월호 eBook List 정기구독 신청하기

    • 가시

    • 인콘

    • 엔텍디바이스코리아

    • 핀텔

    • KCL

    • 아이디스

    • 씨프로

    • 웹게이트

    • 엔토스정보통신

    • 하이크비전

    • 한화비전

    • ZKTeco

    • 비엔에스테크

    • 아이리스아이디

    • 원우이엔지

    • 지인테크

    • 홍석

    • 이화트론

    • 다누시스

    • 테크스피어

    • 프로브디지털

    • 슈프리마

    • 인텔리빅스

    • 시큐인포

    • 미래정보기술(주)

    • 비전정보통신

    • 지오멕스소프트

    • HS효성인포메이션시스템

    • 인터엠

    • 위트콘

    • 성현시스템

    • 동양유니텍

    • 투윈스컴

    • 스피어AX

    • 다후아테크놀로지코리아

    • 한결피아이에프

    • 경인씨엔에스

    • 디비시스

    • 트루엔

    • 세연테크

    • 아이원코리아

    • 유니뷰

    • 포엠아이텍

    • 넥스트림

    • 아이닉스

    • 아이리스아이디

    • 펜타시큐리티

    • 셀파인네트웍스

    • 지코어코리아

    • 시큐아이

    • 신우테크
      팬틸드 / 하우징

    • 에프에스네트워크

    • 엣지디엑스

    • 케이제이테크

    • 알에프코리아

    • (주)일산정밀

    • 아이엔아이

    • 미래시그널

    • 새눈

    • 네티마시스템

    • 유투에스알

    • 주식회사 에스카

    • 한국아이티에스

    • 케비스전자

    • 레이어스

    • 지에스티엔지니어링
      게이트 / 스피드게이트

    • 에이앤티글로벌

    • 이스트컨트롤

    • 현대틸스
      팬틸트 / 카메라

    • 제네텍

    • 넥스텝

    • 티에스아이솔루션

    • 에이티앤넷

    • 구네보코리아주식회사

    • 엘림광통신

    • 한국씨텍

    • 포커스에이치앤에스

    • 이엘피케이뉴

    • 휴젠

    • 신화시스템

    • 글로넥스

    • 메트로게이트
      시큐리티 게이트

    • 세환엠에스(주)

    • 유진시스템코리아

    • 카티스

    • 유니온커뮤니티

Copyright thebn Co., Ltd. All Rights Reserved.

MENU

회원가입

Passwordless 설정

PC버전

닫기