[보안 따라잡기]지난 10년간 모바일 악성코드 변화 살펴보니
전체 맥락을 이해하기 위해서는 본문 보기를 권장합니다.
지난 2010년 스마트폰이 본격적으로 보급되기 시작하면서 `손 안의 금융`도 본격화됐다.
다만 기술의 혁신은 또다른 위협을 불러오면서 금융 모바일 악성코드도 지난 10년간 진화해 오면서 호시탐탐 `내 손 안의 금융비서`를 노리고 있다.
2016년부터는 지능형 지속위협(APT) 공격 그룹에서 모바일 악성코드를 활용하고, 보이스피싱 등 금융사기에도 사용되고 있다.
이 글자크기로 변경됩니다.
(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.
"앞으로 '자동완성 기능' 악용해 정보 탈취하는 공격 늘어날 것"
최근 금융보안원은 2010년부터 2020년까지 지난 10년간 발견된 국내외 금융 모바일 악성코드를 체계적이고 전문적으로 분석한 사이버 위협 인텔리전스 보고서 `금융 모바일 악성코드의 현재와 미래`를 발간했다.
국내에서 최초로 발견된 금융 모바일 악성코드는 WinCE/TerDial로, 윈도우 모바일 스마트폰에서 실행되는 악성코드였다. 이 악성코드는 모바일 게임 설치파일에 국제전화 발신 기능이 포함돼 과금 피해를 발생시켰다.
이후 2012년~2014년에 모바일 악성코드가 폭발적으로 증가했고 악성 기능도 스미싱, 인증서·OTP 탈취, 랜섬웨어 등으로 다양해졌다. 2014년부터는 비용만 지불하면 맞춤형 악성코드를 개발해 공격 환경을 제공하는 서비스형 악성코드(MaaS)가 등장했다. 악성코드에 대한 공격 방법 및 기술적인 이해가 없어도 다크웹 등에서 비용만 지불하면 손쉽게 악성코드를 제작·유포할 수 있게 된 것이다. 악성코드 등을 탐지하는 안티바이러스 우회 기능을 적용하는 등 공격 기법도 고도화됐다. 2016년부터는 지능형 지속위협(APT) 공격 그룹에서 모바일 악성코드를 활용하고, 보이스피싱 등 금융사기에도 사용되고 있다.
유포 방식도 진화했다. 초기에는 문자 메시지, 메신저, 피싱 페이지 등이 주로 사용됐는데 최근에는 기존 유포 방식을 사회적 이슈와 결합해 활용하고 있다. 광고 서버, 인증서 탈취, 공급망, 개발·유통사 홈페이지, 인터넷 공유기, TV셋톱박스 등을 해킹한 후 이를 활용하거나 앱 마켓 업데이트 관리 시스템의 신규 취약점을 이용해 유포되기도 한다.
금융 모바일 악성코드는 공격 목적에 따라 크게 △개인정보 탈취 △금융정보 탈취 △인증정보 탈취 △스미싱 소액결제 △보이스피싱 사기 등으로 분류된다. 문자 메시지, 메신저, 이메일에 악성 앱 설치 링크와 파일을 보내 악성 앱 설치를 유도해서 개인정보를 탈취하기도 하고, 공공기관을 사칭하거나 검색엔진에 노출되는 피싱 페이지를 통해 금융정보를 입력하도록 유도하는 방식도 사용한다. 또 2단계 인증 등의 과정에서 스마트폰이 악성 앱에 감염된 상태인 경우 공격자가 인증 정보를 탈취할 수 있게 되는데, 탈취된 금융정보와 인증정보 등을 통해 계좌 출금, 불법결제 등의 금전적 피해를 입을 수 있다.
앞으로는 어떤 모바일 악성코드들이 위협을 가할까. 금융보안원은 공격자가 모바일 개발자를 대상으로 개발 중인 앱에 악성 행위를 수행하는 코드를 추가하는 사회공학적 공격이 증가할 것으로 예상했다. 모바일 기기에서 사용자가 자주 입력하는 계정정보, 개인정보, 카드정보를 사전에 저장해 쉽게 불러오는 `자동완성(Autofill) 기능`을 악용해 해당 정보를 탈취하는 피싱 페이지도 늘어날 것으로 보인다.
보안 업계에서는 출처가 불분명한 이메일 첨부파일을 실행하거나 링크된 이미지를 클릭하지 않도록 주의해야 한다고 조언한다. 또 공식 스토어 이외의 앱 설치를 주의하고, 신뢰할 수 없는 사이트 방문을 자제할 필요가 있다.
이후섭 (dlgntjq@edaily.co.kr)
Copyright © 이데일리. 무단전재 및 재배포 금지.
- '그알' 제작진 "CCTV 속 정인이, 예쁜 옷 만지작..가장 힘들었다"
- 유승민 "재난지원금 말 바꾼 이재명..국민 우습게 보는 조삼모사"
- "27개 광고, 최대 1500만원 받아"…핫도그tv, 뒷광고 의혹 인정
- 조두순, 月 120만원 받을 가능성↑…"세금이 아깝다" 靑 청원
- "제2의 우한사태 막아야"…中, 코로나 확산 스자좡 전면 봉쇄
- 장경태, 백신 서둘러야 한다는 野에 "코로나 마루타 하자는 것"
- 코로나 확진 30대男 잠적..사흘째 연락 두절
- `트윗이 날 만들었다`던 트럼프, 트위터서 영구 퇴출(종합)
- [직장인해우소] 폭설에 갇힌 '언택트'…"눈 속 배달은 살인"
- [온라인 들썩]“시끄러운 고양이 잡아 죽였다” 영상 공유…“제발 그만”