가드스퀘어 "AI 해킹 시대, 금융·플랫폼 보안 마지막 관문은 신뢰할 수 있는 앱"
전체 맥락을 이해하기 위해서는 본문 보기를 권장합니다.
최근 금융·핀테크·이커머스·대형 플랫폼을 겨냥한 사이버 공격이 잇달으면서 모바일 앱 보안도 주목받고 있다.
가드스퀘어 한국총판인 징코스테크놀로지 채연근 대표는 11일 "기존 서버·네트워크 중심 보안만으로는 충분하지 않다"면서 "모바일 앱은 고객의 단말기에 배포된 이후 기업의 통제 범위를 벗어난 환경에서 실행된다. 공격자는 앱을 디컴파일해 소스 구조와 비즈니스 로직을 분석하고, API 정보와 인증 절차를 탈취하거나 앱을 위·변조할 수 있다. 루팅과 탈옥 단말, 디버거, 후킹 도구, 에뮬레이터 등을 이용한 실행 단계의 공격도 지속적으로 진화하고 있다"고 진단했다.
이 글자크기로 변경됩니다.
(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.
(지디넷코리아=방은주 기자)최근 금융·핀테크·이커머스·대형 플랫폼을 겨냥한 사이버 공격이 잇달으면서 모바일 앱 보안도 주목받고 있다. 생성형 AI와 자동화 도구가 취약점 탐색, 악성코드 변형, 피싱 문구 제작뿐 아니라 모바일 앱 분석과 역공학 속도까지 높이고 있기 때문이다. AI가 공격 진입장벽을 낮추고 공격 속도를 높이고 있는 가운데 벨기에 소재 글로벌 모바일 앱 보호 프로그램 선도기업 가드스퀘어(Guardsquare)가 모바일 AI 해킹공격에 대비한 대응안을 제시했다.
가드스퀘어 한국총판인 징코스테크놀로지 채연근 대표는 11일 "기존 서버·네트워크 중심 보안만으로는 충분하지 않다"면서 "모바일 앱은 고객의 단말기에 배포된 이후 기업의 통제 범위를 벗어난 환경에서 실행된다. 공격자는 앱을 디컴파일해 소스 구조와 비즈니스 로직을 분석하고, API 정보와 인증 절차를 탈취하거나 앱을 위·변조할 수 있다. 루팅과 탈옥 단말, 디버거, 후킹 도구, 에뮬레이터 등을 이용한 실행 단계의 공격도 지속적으로 진화하고 있다"고 진단했다.
이어 "모바일 앱 보안은 단순 난독화에서 벗어나 ‘진단–보호–감시–검증–대응’의 전 주기 체계로 전환해야 한다"면서 "가드스퀘어는 이를 하나의 플랫폼에서 구현한다"고 설명했다.
우선 가드스퀘어가 보유한 보안 테스트 프로그램 '앱스윕(AppSweep)'은 안드로이드와 iOS 앱 및 SDK를 자동 분석해 코드, 오픈소스 의존성, 데이터 저장, 네트워크 통신, 암호화 구현 등의 취약점을 점검한다. 출시 전뿐 아니라 매 빌드 단계에서 앱의 보안 상태를 지속적으로 확인할 수 있는 제품이다.
또 '덱스가드(DexGuard)와 아이엑스가드(iXGuard)는 코드 하드닝과 RASP 프로그램으로
각각 안드로이드와 iOS 앱에 다중 계층 코드 하드닝과 RASP(Runtime application Self-Protection)를 적용한다. 역공학과 코드 변조를 어렵게 만들고, 디버깅·후킹·루팅·탈옥·무결성 훼손과 같은 실행 중 위협을 앱이 스스로 탐지하고 대응하게 해준다.
셋째, '쓰렛캐스트(ThreatCast)'는 실시간 위협 모니터링 프로그램이다. 앱 출시 이후 실제 운영 환경에서 발생하는 공격 시도와 이상 징후를 실시간으로 모니터링한다. 기업은 어떤 앱 버전과 단말에서 어떤 공격이 발생했는지 파악하고, 그 결과를 다음 보안 정책과 앱 업데이트에 반영할 수 있다.

넷째, 앱 어테스테이션(App Attestation)은 정품·무결성 앱의 API 접근 검증을 담당하는 프로그램이다. 서버 API에 접속하는 앱이 정품인지, 변조되지 않았는지, 신뢰할 수 있는 상태인지를 검증한다. 검증되지 않은 앱과 봇·스크립트·위조 클라이언트의 서버 접근을 차단하거나 제한함으로써 백엔드 시스템을 보호하는 최종 관문 역할을 한다.
이들 네가지 대책외에 가드스퀘어는 전문 보안 엔지니어링 역량도 강조했다. 모바일 공격 기술이 계속 진화하기 때문에 솔루션 도입만으로는 보안이 완성되지는 않는다는 것이다. 이에, 가드스퀘어는 전담 보안 연구조직과 모바일 앱 보안 엔지니어를 기반으로 새로운 공격 기법을 연구하고 보호 기술과 대응 정책을 지속적으로 고도화하고 있다. 가드스퀘어는 "진단, 앱 보호, 위협 모니터링, API 검증과 전문 기술지원을 하나의 체계로 연결하는 점이 우리의 가장 큰 경쟁력"이라면서 "이제 CISO와 정보보호 책임자는 ▲현재 서비스 중인 앱의 취약점 긴급 진단 ▲CI/CD 빌드 과정에 DexGuard·iXGuard 기반 보안 자동화 적용 ▲ThreatCast와 App Attestation을 연계한 실시간 탐지 및 서버 접근통제 체계 구축을 서둘러야 한다고 주장했다.
채연근 대표는"AI 시대의 모바일 보안은 공격을 어렵게 만드는 것에서 끝나지 않는다. 위협을 지속적으로 확인하고, 변조된 앱이 기업의 핵심 서버에 접근하지 못하도록 차단하는 ‘신뢰 기반 보안’으로 발전해야 한다"고 강조했다.
방은주 기자(ejbang@zdnet.co.kr)
Copyright © 지디넷코리아. 무단전재 및 재배포 금지.
- 모바일신분증도 법으로 보호받는다…발급·보안 기준 명확화
- ST마이크로, 보안 모바일 칩 ST54M 출시
- 텐센트 게임즈 에이스, GDC 2026서 첨단 모바일 게임 보안 기술 최초 공개
- AI가 써준 답만 믿었다간…직원 판단력 떨어진다
- 엔비디아, 美 리플렉션 AI에 추가 투자·인수 협상 중
- "AI 주권에 GDP 1% 투자 필요…핵심은 GPU·전력 확보"
- [ZD브리핑] 칼날 선 국감 공세 속… AI·전동화 미래 향해 달리는 산업계
- "GTA6 엔딩까지 공개"…유출자, 암호화폐 내걸고 락스타 압박
- 15세 미만은 SNS 가입 불가…튀르키예, 연령 확인 의무화
- "쇼츠·틱톡처럼 게임도 넘겨본다"…'AI 게임' 숏폼 시장 새 격전지로