1. SMS 단축URL과 안드로이드 악성앱 이용한 공공의 적


그동안 ▲구글코리아 ▲카카오 업데이트 ▲V3모바일 ▲복지알림이 ▲알약모바일 ▲발렌타인데이 제과점 및 외식업체 쿠폰 등 다양한 이벤트 형태로 사칭한 한국 맞춤형 모바일 DDoS 및 소액결제 과금 유발형 안드로이드 악성앱들에 대한 공격사례를 업계 최초로 여러차례 공개한 바 있다. 그에 따라 관계기업이나 기관, 언론 등을 통해서 다수의 주의보가 발령되기도 하였다. 특히, 잉카인터넷 대응팀은 보안 사각지대에 놓여 있던 안드로이드 보안위협에 대한 다양한 실체와 현상을 신속히 진단하고 사회적 문제로 대두되고 있는 현실을 구체적 사례 기반의 정보로 꾸준히 알리고 있는 선봉장 역할을 수행하고 있다. 이런 가운데 연말정산 환급금 신청기간과 즈음하여 납세자 연맹으로 위장하고, 마치 누락된 국세청 연말정산의 환급금 도우미 신청내용으로 가장한 문자메시지(SMS)가 살포된 정황을 추가 포착하였다. 

★ 소액결제사기 등 스미싱 원천차단방지 솔루션 "뭐야 이 문자"
http://erteam.nprotect.com/400

이번에도 사회분위기와 사용자의 심리를 교묘하고 적절히 악용하여 이용자 스스로 안드로이드 악성앱을 설치하도록 유인하였다. 만약 악성앱에 감염이 되면 사이버 범죄자들에 의해서 최대 30만원 상당의 휴대폰 소액결제 피해를 입을 수 있으므로. 연말정산을 이용하는 직장인들의 각별한 주의가 필요하다. 아울러 과거 연말정산 환급금 신청에 실제로 한국 납세자 연맹의 환급 도우미 서비스가 제공된 바 있었기 때문에 만에하나 유사한 수법의 사기문자를 목격할 경우 절대 단축URL 주소를 클릭하지 말아야 한다. 이처럼 하루가 다르게 변모하고 있는 스마트 시대에 상상하기 어려울 정도로 빠르게 직면한 안드로이드 보안위협은 이제 남의 일로만 치부하기엔 너무 늦었다는 점을 반드시 명심해야 한다.

[주의]이마트, 피자헛, 롯데시네마, 복지알림이, 알약으로 위장한 악성앱의 본색 드러남
http://erteam.nprotect.com/389

[주의]발렌타인데이 모바일쿠폰 위장 신형 안드로이드 악성앱 발견
http://erteam.nprotect.com/388

[주의]안드로이드 전용 모바일 보안업데이트로 가장한 좀비폰 미끼
http://erteam.nprotect.com/387

[주의]허위 햄버거 할인쿠폰 및 이벤트 문자메시지(SMS)의 역습
http://erteam.nprotect.com/386

[긴급]한국 맞춤형 소액결제 과금형 안드로이드 악성앱 피해 급증
http://erteam.nprotect.com/377

[칼럼]안드로이드 악성앱, 승인문자 갈취 소액결제 사기범죄 피해증가
http://erteam.nprotect.com/363

2. 연말정산 환급금 도우미로 둔갑한 지능화된 소액결제사기

이번에 발견된 문자메시지는 다음과 같이 납세자연맹 누락된 국세청 연말정산 환급금 환급도우미로 신청하세요라는 문구와 함께 구글 단축 URL 주소를 포함하고 있는데, 문자에 포함된 단축 URL 주소를 클릭할 경우 악성앱이 있는 사이트로 접근하게 된다.

 


문자메시지에 포함된 구글 단축URL 주소를 클릭하면 해외 Dropbox 파일공유 사이트에 등록되어 있는 "smartbilling.apk" 악성앱 파일이 다운로드 시도된다.


APK 파일 내부에는 아래와 같이 다양한 방식의 앱으로 위장할 때 사용하기 위한 목적의 아이콘 리소스가 포함되어 있고, 한국납세자연맹 아이콘이 가장 최근에 포함된 최신 변종이다.


다운로드 완료 후에 사용자가 해당 APK 파일을 실행하면 다음과 같이 한국납세자연맹 아이콘과 글자로 위장한 악성앱의 설치 진행여부를 묻는 화면이 나온다. 기존 소액결제 사기앱(KRSpammer)들과 동일하게 문자메시지(SMS)를 수신하거나 인터넷 기능을 사용하는 등 악의적인 목적의 권한을 다수 사용하는 것을 확인할 수 있다.

 


최종적으로 [설치] 버튼을 클릭하게 되면 아래와 같이 설치가 완료되며, 스마트폰 단말기에도 악성 앱 아이콘이 추가 등록된다.

 



사용자가 정상적인 앱으로 착각하여 한국납세자연맹 아이콘을 클릭하여 실행하면 아래와 같이 고의로 조작된 가짜 에러화면과 내용을 보여주고, 마치 이용자폭증으로 인한 일시적인 접속에러로 보이도록 속이게 한다.

하지만 아래 내용은 단순히 사용자가 착각하게 만드는 과정이고, 악성앱을 전파시킨 사이버 범죄자는 감염된 이용자의 명의와 신분을 도용하여 게임관련 사이트 등에서 정상적인 소액결제를 수행하고 전송되는 승인문자를 은밀히 가로채어 실제 휴대폰 이용자에게 소액결제 과금을 전가시키는 사기피해를 입히게 된다. 

Error!
Error Code: [Error]현재
이용자폭증으로 인하여
접속불가능하오니 잠시 후에 다시
접속해 주시기 바랍니다.


3. 예방 조치 방법

대부분의 악성 애플리케이션은 사용자들이 육안상으로 악성 동작을 확인하기 어려우며, 손쉽게 유포하기 위해 제작자들은 정상적인 애플리케이션으로 위장하게 된다. 또한, 내부에 특정 오류 출력 구문 등을 삽입하여 마치 정상적인 애플리케이션이 오동작을 일으킨 것 처럼 위장하고 있는 경우도 있어 일반 사용자들은 이부분에 쉽게 현혹될 수 있다.

만약 단축URL 주소를 포함한 의심스러운 문자메시지를 수신할 경우 해당 화면을 캡처하여 잉카인터넷 대응팀(erteam@inca.co.kr)으로 첨부해서 신고하면 악성 사기문자 여부를 분석하여 신속하게 결과를 통보해 주고있다.

방송통신위원회는 최근 스마트폰 소액결제에 대한 민원이 급증하자 피해구제를 위해서는 방통위(http://www.kcc.go.kr) 홈페이지 또는 국민신문고(http://www.epeople.go.kr) 홈페이지를 통해서 민원을 접수해야 한다고 강조한다. 소액결제 한도를 필요한 만큼만 하향조정하거나 사용하지 않을 경우 해당 이동통신사에 소액결제 자체를 차단해 두면 유사피해를 예방할 수 있다.

소액결제피해민원 중재센터
휴대폰소액결제 민원신고 818센터 (
www.sinmungo.org)
방송통신위원회 (www.ekcc.go.kr)
전자거래분쟁조정위원회 (www.ecmc.or.kr)
공정거래위원회 (www.ftc.go.kr)
소비자상담센터 (www.ccn.go.kr)

점차적으로 유포 및 감염에 있어 지능화 되어 가는 안드로이드 악성 앱들을 일반 사용자들은 손쉽게 파악하기 힘들 수 있으므로 안전한 스마트폰 사용을 위해서는 아래와 같은 "스마트폰 보안 관리 수칙"을 준수하는 등 사용자 스스로 관심과 주의를 기울이는 것이 최선의 방법이라 할 수 있겠다.

※ 스마트폰 보안 관리 수칙

1. 신뢰할 수 있는 보안 업체에서 제공하는 모바일 백신을 최신 엔진 및 패턴 버전으로 업데이트하여 실시간 보안 감시 기능을 항상 "ON" 상태로 유지해 사용할 수 있도록 한다.

2. 애플리케이션 다운로드 시 항상 여러 사용자를 통해 검증된 애플리케이션을 선별적으로 다운로드 하는 습관을 가질 수 있도록 한다.

3. 문자메시지로 받은 쿠폰이나 이벤트, 특정 프로그램으로 소개하는 단축URL 주소로 악성파일이 배포되는 경우가 많으므로, 추가 애플리케이션이 설치되지 않도록 각별히 주의한다.

4. 다운로드한 애플리케이션은 항상 모바일 백신으로 검사한 후 사용 및 설치 하도록 한다.

5. 스마트폰을 통해 의심스럽거나 알려지지 않은 사이트 방문 또는 QR 코드 이용시 각별히 주의한다.

6. 발신처가 불분명한 MMS 등의 메시지, 이메일 등의 열람을 자제한다.

7. 스마트폰에는 항상 비밀번호 설정을 해두고 사용하도록 한다.

8. 블루투스와 같은 무선 인터페이스는 사용시에만 켜두도록 한다.

9. 중요한 정보 등의 경우 휴대폰에 저장해 두지 않는다.

10. 루팅과 탈옥 등 스마트폰 플랫폼의 임의적 구조 변경을 자제한다.


◆ nProtect Mobile for Android 탐지 진단명

- Trojan-SMS/Android.KRSpammer.A
- Trojan-SMS/Android.KRSpammer.B
- Trojan-SMS/Android.KRSpammer.C
- Trojan/Android.KRSpammer.D
- Trojan/Android.KRSpammer.E
- Trojan/Android.KRSpammer.F
- Trojan/Android.KRSpammer.G
- Trojan/Android.KRSpammer.H
- Trojan/Android.KRSpammer.I
- Trojan/Android.KRSpammer.J
- Trojan/Android.KRSpammer.K
- Trojan/Android.KRSpammer.L
- Trojan/Android.KRSpammer.M
- Trojan/Android.KRSpammer.N
- Trojan/Android.KRSpammer.O
- Trojan/Android.KRSpammer.P
- Trojan/Android.KRSpammer.Q
- Trojan/Android.KRSpammer.R
- Trojan/Android.KRSpammer.S
- Trojan/Android.KRSpammer.T
- Trojan/Android.KRSpammer.U
- Trojan/Android.KRSpammer.V
- Trojan/Android.KRSpammer.W 외 다수


◈ nProtect Mobile for Android 다운로드 URL
https://play.google.com/store/apps/details?id=com.inca.nprotect&feature=nav_result#?t=W10.


저작자 표시
신고
크리에이티브 커먼즈 라이선스
Creative Commons License
Posted by nProtect
1. 승인문자 가로채기를 통한 똑똑한(?) 스마트폰 범죄

지난 2012년 10월 26일 KRSpammer 악성앱이 마치 방송통신위원회에서 배포하는 통신사 합동 스팸문자, 피싱차단 프로그램처럼 위장하여 배포된 사실이 스마트폰 정보보호 민관합동 대응반을 통해서 그 실체가 처음으로 확인된 바 있다. 잉카인터넷 대응팀을 포함해서 실무위원으로 포함된 국내 다수의 (보안)업체들은 방송통신위원회와 한국인터넷진흥원(KISA)이 운영하는 스마트폰 정보보호 민관합동 대응반과 협력하여 신속한 대응과 후속조치 등을 진행한 바 있다.

그 후 잉카인터넷 대응팀은 국내 안드로이드 기반의 스마트폰 이용자들만 특별히 정조준한 이번 악성앱(KRSpammer) 변종들이 지속적으로 유포되고 있다는 주의보와 함께 정황근거를 기반으로 주요내용을 일부 (최초)공개한 바 있다. 최근까지 수집된 다양한 정보를 기초로 유추해 본다면, 이번 공격에 가담하고 있는 사이버 범죄자들은 이미 사전에 불법적으로 확보한 국내 통신망 이용자들의 주요 개인정보를 남용하여, 특정 스마트폰 이용자들만 표적삼아 은밀히 안드로이드용 악성앱이 설치될 수 있는 단축URL 내용을 발송시키고 있는 상황이다. 그리고 공격자들은 자신의 신분노출과 추적을 방해하기 위해서 해외에 DB서버를 구축하고, 별도 사업자가 운영하는 문자메시지 발송 시스템도 해킹하여 악용하고 있는 것으로 알려진 상태이다. 


특히, 스마트폰 이용자들이 쉽게 현혹될 수 있는 "스팸문자 또는 피싱차단 프로그램", "이용요금 사용내역", "이용요금 과다청구 환급금조회" 등으로 사칭한 한글문구를 지능적으로 삽입시켜 이용자들이 아무 의심없이 악성앱에 쉽게 접근하고 노출되도록 유인하고 있다는 점을 명심해야 한다.

잉카인터넷 대응팀은 해당 악성앱들이 안드로이드 기반의 스마트폰 이용자들을 중점적으로 겨냥하고 있다는 점과 불법 유통된 타인의 신상내역과 명의를 도용하여 변칙적으로 소액결제 승인서비스를 이용 후 적립된 사이머 머니를 다시금 현금화하여 부당한 금전적 이득을 취하고 있다. 이는 악성앱을 활용하여 국내 이용자를 겨냥한 최초의 신종 스마트폰 사이버범죄 유형이라는 점에서 시사하는 바가 크고 추후 안드로이드 보안 위협에 어떤 영향을 미칠지 주목되는 부분이다. 

이런 와중에 2012년 11월 30일 또 다른 KRSpammer 변종 악성앱이 추가 발견되어, nProtect Mobile for Android 제품에 신속히 탐지 및 치료 기능을 추가 업데이트한 상태이다. 또한, 유사 보안위협 재발 가능성에 대비하여 지속적으로 스마트폰 보안사고에 대한 전방위적 이상징후를 예의주시하고 있다.

[주의]이마트, 피자헛, 롯데시네마, 복지알림이, 알약으로 위장한 악성앱의 본색 드러남
http://erteam.nprotect.com/389

[단독]통신비 환급금 조회로 위장한 안드로이드 악성파일 국내 전파
http://erteam.nprotect.com/361

2. 스마트폰 신종 소액결제 사기 유형

그동안 이동전화를 통한 소액결제 사기는 여러차례 사회적인 문제로 대두된 바 있고, 사실 지금도 소액결제를 현금화하는 사기수법은 공공연하게 발생하고 있다. 이전까지 널리 알려져 있는 소액결제 피해사례는 대부분 스팸형 문자메시지를 수신하여 특수하게 조작하거나, 대출 알선 명목으로 주민번호와 휴대번호 등의 개인신상 정보를 확인한 뒤, 게임머니를 소액결제 후 적립된 게임머니를 매입업자에게 현금을 받고 매도하는 경우 등이 존재했다. 

 

지난 2012년 07월에는 실제 스마트폰 소액결제를 이용한 사기범행 혐의로 휴대폰 대리점의 30대 판매업자 김모씨가 경찰에 불구속 입건되기도 했다. 김씨는 스마트폰 소액결제 사기를 통해서 총 44대의 휴대전화에서 약 9백여만원의 사이버 머니를 결제해 이익을 챙겼다. 그는 개통이 안된 공기계 안드로이드 스마트폰을 조작(루팅)해 다른 사람의 번호를 입력하고 와이파이망에서 인증절차가 허술한 특정 모바일 게임 사이트 등에 접속해 아이템을 결제하는 방식으로 소액 결제 사기를 일삼아 온 것으로 밝혀졌다.


이는 일부 모바일 사이트가 스마트폰을  이용한 결제과정에 본인 인증 절차가 허술했던 보안취약점을 교묘히 악용한 것으로 조사됐고, 김씨는 경찰 조사에서 "불법 결제한 사이버머니로 모바일 게임 캐릭터를 사서 다시 현금화하기 위해 범행을 저잘렀다"고 진술한 것으로 알려졌다. 한편 경찰은 "소액결제 시스템 업체와 해당 모바일 게임사 등에 보안 취약점을 개선한 프로그램을 배포했다."고 전한바 있다.

3. 안드로이드 악성앱으로 이미 예정(?)된 진화

기존에 국내에서 발생했던 스마트폰 소액결제 사기수법은 알고보면 사실 단순한 패턴을 가진다. 이는 소액결제 서비스의 헛점을 교묘하게 이용하고, 어떤식으로든 인증이나 승인확인 문자내용만 중간에 몰래 훔쳐보거나 가로채기한다면 누구나 쉽게 악용할 수 있기 때문이다. 최근에는 이러한 승인 절차상의 내용을 잘 알고 있던 누군가에 의해서 안드로이드 악성앱(KRSpammer)이 개발되었고, 꾸준히 변종 공격이 발견되고 있는 추세이다. 또한, 서울을 포함한 지방에서도 다수의 소액결제 피해사례가 접수되고 있는 상황이다.

얼마전 SBS 8시 뉴스에서는 실제 피해자 제보를 받아 집중취재를 진행하였고, 잉카인터넷 대응팀에 방문하여 다양한 정보를 취재하여 언론보도에 활용되기도 하였다.


잉카인터넷 대응팀은 좀더 빠른 정보제공으로 많은 스마트폰 이용자의 피해를 예방하고, 사전 보호하는 차원에서 실제 악성앱의 설치 전과정을 SBS 8시 뉴스측에 시연자료를 최초 제공하였다.

[스마트폰이 나 몰래 결제…'스파이 앱' 피해 속출]
http://news.sbs.co.kr/section_news/news_read.jsp?news_id=N1001507790


안드로이드 소액결제 사기에 이용되고 있는 KRSpammer 악성앱은 문자메시지(SMS)로 배포되며, 다음과 같이 방송통신위원회의 스팸차단 프로그램이나, 이용요금 명세서(사용내역), 요금과다청구 환급금조회 등의 내용으로 위장하였고 문자메시지에 포함되어 있는 단축 URL주소의 클릭을 유도하여 KRSpammer 악성앱이 설치되도록 만든다.

2012년 10월 26일 보고 (http://erteam.nprotect.com/352)
[방통위]
통신사 합동
스팸문자 차단
백신 무료배포 ▶ http://bit.ly/QOyLSs ◀클릭

2012년 11월 22일 보고 (http://erteam.nprotect.com/359)
"*** 고객님!
이번달 사용내역입니다
http://tinyurl.com/b9ce5tt ☜클릭"

2012년 11월 26일 보고 (http://erteam.nprotect.com/361)
고객님!
요금과다청구
환급금조회
http://tinyurl.com/c9yyxjnt ☜클릭

일반적인 휴대폰 소액결제 이용과정은 다음과 같다. 먼저 웹 사이트를 방문하여 구매할 콘텐츠 혹은 상품을 선택하고, 결제 방법으로 휴대폰 결제를 선택한다. 그 다음에 휴대폰 번호와 주민등록번호 등을 입력하게 된다. 자신의 휴대폰으로 결재 승인용 문자메시지(SMS)가 수신되고, 일정 시간내에 결제 화면에 해당 내용을 입력하면 정상적인 승인절차가 완료된다. 결제된 금액은 다음 달 휴대폰 요금고지서에 청구된다.


휴대폰 결제가 진행되지 않는 경우는 휴대폰 번호와 가입자 정보가 일치하지 않는 경우, 미성년자나 법인명의, 분실 및 요금미납 등 고객의 조건 및 요청에 의해서 제한되어 있는 경우, 이동통신사 월 한도액을 초과한 경우 등이다.

이통사별 월 한도액은 SKT가 30/20/12/6/3만원 등으로 고객별로 차등적용되어 있고, KT는 30만원, LGT도 30만원이다. 물론 신규가입 및 번호이동 후 3개월 미만의 고객의 경우 가입당월에는 보통 3~5만원선으로 책정되어 있다.

현재 국내의 많은 웹 모바일 서비스는 문자메시지(SMS)를 이용하여 본인 인증수단으로 활용하고 있다. KRSpammer 악성앱은 이러한 환경에 부합되어 제작되었고, 기존에 유출된 개인정보와 악성앱을 통해서 수집된 단말기의 주요정보를 복합적으로 활용해서 소액결제 서비스 사기를 수행하고 있다. 안드로이드 악성앱은 다음과 같은 절차로 특정 스마트폰 사용자에게 예상하기 어려운 큰 금액의 이른바 휴대폰 요금폭탄 피해를 입히게 될 수 있다.

ⓐ 악성앱(KRSpammer) 제작자는 이미 수집한 개인정보를 기반으로 특정 사용자들에게 악성앱 설치용 문자메시지를 발송한다.
ⓑ 악성앱(KRSpammer)에 감염된 이용자의 단말기에서 정보를 수집하여 해커의 해외서버로 전송한다.
ⓒ 해커는 게임 등 각종 인터넷 구매사이트 등에서 소액결제 서비스를 진행한다.
ⓓ 구매사이트에서는 결제대행사 등을 통해 본인 인증용 승인 문자번호를 사용자 휴대폰으로 발송한다.
ⓔ 악성앱(KRSpammer)은 실제 사용자에게 수신된 문자내용을 보이지 않도록 조작한다.
ⓕ 악성앱(KRSpammer)은 승인번호 문자메시지를 해커가 지정한 해외 서버로 몰래 전송한다.
ⓖ 서버에 수집된 승인번호를 가로채기하여 정상적인 구매절차를 수행한다.
ⓗ 해커는 적립된 사이버머니 등을 불법적으로 현금화하여 부당이득을 취한다.


4. 스마트폰 소액결제 승인번호 문자 가로채기 사기 예방

평소 휴대폰 소액결제 서비스를 이용하지 않는 경우는 아예 가입중인 해당 통신사에 소액결제금지 요청을 해 두는 것도 하나의 좋은 예방법이고, KRSpammer 안드로이드 악성앱 전파수법처럼 의심스러운 단축 도메인이나 신뢰하기 어려운 안드로이드 앱 설치를 하지 않는 습관도 중요하다. 만약 의도하지 않은 소액결제 피해를 당하게 되면 관할 경찰에 알리거나 해당 통신사에 적극적으로 신고를 하고, 통신사 소액결제 대행업체를 통해 증빙자료를 받은 뒤 해당 통신사의 소액결제 중재센터에 회부를 하면 조건에 따라 일정부분 정상 참작과 보상을 받을 수 있는 경우도 있다고 한다.

이와 같은 스마트폰 소액결제 사기용 악성앱으로 부터 피해를 최소화하고 안전한 이용을 하기 위해서는 nProtect Mobile for Android 와 같은 최신 모바일 보안제품을 설치하여 정기적으로 검사하는 습관을 가져야 한다. 또한, 타인에게 유출 위험이 있는 단순 승인문자 입력 방식을 외부에서 남용하지 못하게 개선하는 노력과 스마트폰 소액결제 서비스시 본인 인증 절차를 보다 강화하고, 의무화 하는 등의 시급한 제도적 개선도 필요해 보인다.


잉카인터넷 대응팀장 문종현

저작자 표시
신고
크리에이티브 커먼즈 라이선스
Creative Commons License
Posted by nProtect
1. 개 요

 

최근 스마트폰에 대한 보안 위협이 증가하며, 관련한 악성 애플리케이션도 기하 급수적으로 늘어나고 있다. 스마트폰 악성 애플리케이션에 대한 보안 위협이 증가하면서 성 애플리케이션은 초기 단계에서 벗어나 자신의 생존 주기를 늘리기 위해 다양한 기법들을 사용하고 있다. 그중 가장 널리 사용되는 방법은 아주 기초적이면서도 일반 사용자들은 감염 사실을 알아차리기 어려운 백그라운드 동작 기법이다. 최근 사용자 몰래 백그라운드 상태에서 동작하며, SMS를 무단 발송 하거나 스마트폰의 기기 정보 등을 무단으로 수집 및 외부유출을 시도하는 악성 애플리케이션이 뚜렷한 증가 추세를 보이고 있다.
  

2. 유포 경로 및 감염 증상

위와 같은 악성 애플리케이션은 아직 국내에서는 전파되지 않고 있으며, 특별한 감염사례 또한 보고되지 않고 있다. 아직까지 악성 애플리케이션은 국내가 아닌 중국이나, 러시아를 중심으로 블랙마켓, 3rd Party 마켓 등을 통해 유포되고 있으나, 향후 인터넷을 통해 얼마든지 국내에도 유포가 가능할 수 있다.

아래에서 설명할 악성 애플리케이션은 위와 같이 사용자 몰래 백그라운드에서 악성 동작을 수행하는 대표적인 종류의 악성 애플리케이션이다.

이러한 악성 애플리케이션은 자신의 악성 코드 구현을 위해 몇가지 권한을 필요로 한다.

■ 권한 요구 및 설치 시 특징

우선 모든 애플리케이션은 설치 시 아래의 그림과 같이 몇몇 특정 권한들을 요구할 수 있다.


※ 전체 권한

- android:name="android.permission.SEND_SMS"
- android:name="android.permission.READ_SMS"
- android:name="android.permission.WRITE_SMS"
- android:name="android.permission.RECEIVE_SMS"
- android:name="android.permission.DEVICE_POWER"
- android:name="android.permission.WRITE_APN_SETTINGS"
- android:name="android.permission.ACCESS_NETWORK_STATE"
- android:name="android.permission.BROADCAST_PACKAGE_REMOVED"
- android:name="android.permission.BROADCAST_PACKAGE_ADDED"
- android:name="android.permission.ACCESS_WIFI_STATE"
- android:name="android.permission.CHANGE_WIFI_STATE"
- android:name="android.permission.WAKE_LOCK"
- android:name="android.permission.INTERNET"
- android:name="android.permission.WRITE_EXTERNAL_STORAGE"
- android:name="android.permission.READ_PHONE_STATE"
- android:name="android.permission.KILL_BACKGROUND_PROCESSES"


위에서 설명한 권한중 "SMS와 관련된 권한", "스마트폰 기기 정보 수집 등에 필요한 READ_PHONE_STATE 권한" 등은 대부분의 악성 애플리케이션에서 요구하는 권한들이며, "KILL_BACKGROUND_PROCESSES 권한"은 특정 애플리케이션 종료를 위해 사용될 수 있는 권한이다.


위에서 설명한 악성 애플리케이션은 설치 후 별도의 실행 아이콘이 없다. 위 그림과 같이 Main 액티비티에 대한 "LAUNCHER"부분이 정의되어 있지 않기 때문이다.

이러한 악성 애플리케이션의 경우 설치 완료 후 응용프로그램 관리에서 아래의 그림과 같이 설치 여부를 확인할 수 있다.


■ 악성 동작 확인

위와 같은 악성 애플리케이션은 대부분 특정 애플리케이션이나 다양한 목적의 광고를 위해 사용자 몰래 SMS를 무단 발송하는 기능
을 가지고 있으며, 무단 발송 코드 수행을 위해 해당 스마트폰의 전화번호 목록, 스마트폰 기기 정보 등을 수집할 수 있다. 또한 수집된 스마트폰 기기 정보를 외부로 유출하여 해당 정보를 기반으로 복제폰을 만드는 등 다양한 목적을 가지고 악용할 수 있다.

아래의 일부 코드를 통해 imei 및 스마트폰 모델, 안드로이드 플랫폼 및 SDK 버전, 전화번호 목록 등을 수집하고 외부에 유출 시도를 하는 기능을 수행할 수 있다.

클릭하시면 확대된 화면을 보실 수 있습니다.


정보 수집 및 유출과 함께 가장 많이 악용되고 있는 SMS 발송 기능은 아래의 일부 코드를 통해 수행될 수 있다.
  

ㄱ. SMS 발송


ㄴ. MMS 발송


위와 같이 특정 조건에 따라 SMS 혹은 MMS를 구분하여 무단 발송 기능을 수행할 수 있다.
  

또한, 해당 악성 애플리케이션은 아래의 일부 코드를 통해 실행중인 애플리케이션 목록을 수집 후 애플리케이션을 강제 종료할 수 있는 기능을 수행할 수 있다.

 


위 코드를 통해 SDK 버전 8(안드로이드 2.2버전)을 기준 조건으로 실행중인 애플리케이션을 강제 종료 시도하는 기능에 대한 확인이 가능하다. 2.2버전을 기준 조건으로 설정한 이유는 해당 버전을 기준으로 강제 종료에 대한 API가 변경되었기 때문이다.

※ 2.2 이상 버전에서는 killBackgroundProcesses() 메서드로 프로세스를 종료할 수 있으나, 2.1 이하 버전에서는 restartPackage() 메서드로 프로세스 종료를 진행할 수 있다.

3. 예방 조치 방법

최근 유포되고 있는 악성 애플리케이션은 위와 같이 사용자 몰래 특정 악성 동작을 진행하는 트랜드가 주를 이루고 있다. 또한, 아직까지는  정밀한 기법을 통해 위와 같은 악성 동작을 수행하는 애플리케이션이 출현하지는 않고 있다. 다만, 현재와 같은 테스트 수준의 악성코드 구현을 통해 지속적으로 애플리케이션을 통한 악성 동작 POC(Proof of Concept)가 진행되고 있는 만큼 아래와 같은 "스마트폰 보안 관리 수칙"을 준수하여 사용자 스스로 안전한 스마트폰 사용을 위해 주의를 기울이는 것이 스마트폰 보안을 위한 최선의 방법이될 수 있다.

※ 스마트폰 보안 관리 수칙

1. 신뢰할 수 있는 보안 업체에서 제공하는 모바일 백신을 최신 엔진 및 패턴 버전으로 업데이트하여 실시간 보안 감시 기능을 항상 "ON" 상태로 유지해 사용할 수 있도록 한다.

2. 어플리케이션 다운로드 시 항상 여러 사용자를 통해 검증된 어플리케이션을 선별적으로 다운로드 하는 습관을 가질 수 있도록 한다.

3. 다운로드한 어플리케이션은 항상 모바일 백신으로 검사한 후 사용 및 설치 하도록 한다.

4. 스마트폰을 통해 의심스럽거나 알려지지 않은 사이트 방문을 자제한다.

5. 발신처가 불분명한 MMS 등의 메시지, 이메일 등의 열람을 자제한다.

6. 스마트폰에는 항상 비밀번호 설정을 해두고 사용하도록 한다.

7. 블루투스와 같은 무선 인터페이스는 사용시에만 켜두도록 한다.

8. 중요한 정보 등의 경우 휴대폰에 저장해 두지 않는다.

9. 루팅과 탈옥 등 스마트폰 플랫폼의 임의적 구조 변경을 자제한다.

※ 잉카인터넷(시큐리티대응센터/대응팀)에서는 위와 같은 악성 애플리케이션에 대해 아래와 같은 진단/치료 기능을 제공하고 있으며, 24시간 지속적인 대응체계 가동 및 "nProtect Mobile for Android" 를 통해 다양한 모바일 보안 위협에 대응하고 있다.

◆ 진단 현황

- Trojan-SMS/Android.AdSms.F






저작자 표시
신고
크리에이티브 커먼즈 라이선스
Creative Commons License
Posted by nProtect

최근 스마트폰을 통한 사용자 위치추적이 화제가 되고 있다. 아이폰은 물론, 안드로이드 기반의 스마트폰에서도 동일하게 사용자의 위치정보를 지속적으로 저장해온 것으로 알려지면서 해당 제조업체들의 해명에 따라 불법적인 개인 사생활 침해가 지속적인 논란거리로 작용할 전망이다. 스마트폰 사용자의 위치정보는 기존에도 이미 스마트폰용 어플리케이션에 의해 주기적인 시간 단위로 저장되어 특정 서버로 전송되는 사례가 있었으며, 몇몇 어플리케이션들은 이미 악성 어플리케이션으로 분류되어 있기도 하다.


악용 가능성이 있는 위와 같은 기능이 스마트폰 OS 및 단말기 제조사에서 사용자 몰래 버젓이 사용되고 있는 것으로 밝혀지면서 이제는 점차 확대되고 있는 스마트폰 보안 위협에 대한 패러다임을 재조명하고 사회적 관심 및 사례를 통해 이것을 바로잡을 수 있는 계기마련이 필요할 것 같다.

현재, 스마트폰에 대한 보안 위협을 사례를 통해 살펴본다면, 이번 사용자 위치추적과 같은 "개인 사생활 정보 침해" 형태만을 가지는 경우와 "개인 사생활 정보 침해", "이용 과금 등을 통한 금전적 피해"를 모두 포함하는 "종합적인 형태" 두 가지로 종합, 요약해볼 수 있을 것 같다.

◆ 개인 사생활 정보 침해

먼저, 최근 가장 화제가 되고 있는 사용자 위치추적에 대해 살펴보도록 하자.

위 그림은 애플, 구글 양사의 사용자 위치정보 저장 방식에 대한 비교표이다. 사용자의 위치 정보를 저장하는 목적이 서비스 개선이나 어플리케이션의 기능 구현 등 선의의 목적을 가지고 있다 하더라도 사용자의 동의 없이 위와 같은 기능을 동작케 한다면 결과적으로 악의적인 용도로 사용된 악성 기능이 될 수 있을 것이다.

결국 중요한 점은 위 그림과 같은 사용자 위치 정보의 저장 방식이 아닌 위치 정보 수집에 대한 확실한 공지이다. 물론, 애플에서는 약관을 통한 공지 사실을 주장하지만 개인정보 수집 공지는 사용자가 확실히 인지할 수 있는 수준이어야 할 것이다.

아래의 그림은 필자가 사용중인 아이폰의 위치 정보 저장 여부를 살펴보기 위한 참고 자료이다.

집과 회사만 왕복중이라고 생각했는데 아닌것 같다. 이동했던 경로는 모조리 저장되고 있음이 확인 가능했으며, 자세하게는 한 지역의 동, 블록까지 넓게는 출장 차 중국에 다녀온 해외 기록까지 모두 세세히 저장되어 있었다.

◆ 종합적인 형태

"개인 사생활 정보 침해"와 "이용 과금 등을 통한 금전적 피해" 두 가지 형태를 모두 포함하는 경우는 악성 어플리케이션을 통해 사례를 살펴볼 수 있다.

  

[안드로이드용 모바일 악성프로그램 FakePlayer 변종 출현!]
http://www.nprotect.com/v7/nsc/sub.html?mode=report_view&subpage=3&no=99

[Android 용 스마트 폰 악성코드에 대한 최근 이슈 정리.]
http://www.nprotect.com/v7/nsc/sub.html?mode=report_view&subpage=3&no=95
  

현재도 지속적으로 발견되고 있는 악성 어플리케이션들은 대부분 이러한 기능을 탑재하고 있으며, 특정 광고 목적을 가지고 양산되는 경우가 일반적이다. 여기서 특정 광고 목적이란 PC상의 여느 악성파일들과 마찬가지로 누군가의 금전적 이득을 말한다.

국내에서는 위치기반 서비스 산업이 시장성 가치가 크기 때문에 사용자의 위치 정보는 모바일 광고 서비스 업체의 중요 데이터가 될 수 있다. 위와 같은 "개인 사생활 정보 침해" 기능의 악성 어플리케이션 제작자들은 이러한 점을 노리고 탈취한 개인정보를 통해 금전적 이득을 취하고 있는 것으로 알려져있다.

최근 이슈가 되었던 SMS 포워딩 기능의 악성 어플리케이션은 약간 다른 형태로 개인 사생활 정보 침해를 통한 금전적 피해를 유발하게 된다.

감염된 사용자의 스마트폰에 수신되는 메시지를 특정 휴대폰에 사용자 모르게 전송하여 개인 사생활 정보를 침해하며, 전송시 발생하는 SMS 이용 과금을 통해 감염된 스마트폰의 사용자에게 금전적 피해를 유발할 수 있다.

해당 악성 어플리케이션의 특징은 설치 후 별도의 실행 아이콘이 보이지 않는다는 점과 특정 문자("000")를 해당 스마트폰에 전송할 경우 해당 악성 어플리케이션이 실행된다는 점이다.

아래의 그림을 통해 자세히 살펴보도록 하자.

※ 감염 순서 및 증상 설명


감염 시킬 스마트폰에 해당 악성 어플리케이션을 설치 -> 특정 문자("000")를 전송 -> 악성 어플리케이션 실행 -> 메인창 출력 -> "Agree" 터치

적색 문구와 같이 해당 부분에 문자 메시지를 포워딩 받을 전화번호를 입력한 후 "Save" 터치

②번 항목에서 설정을 모두 마친 후 감염된 스마트폰에 문자 메시지가 도착한 화면

②번 항목을 통해 입력한 전화번호의 휴대폰 화면이다. 감염된 스마트폰에 문자 메시지가 도착할 경우 ④번 항목과 같이 설정 시 입력된 전화번호의 휴대폰으로 모든 문자 메시지가 포워딩 된다.

스마트폰 보급 초기에 출현했던 악성 어플리케이션들은 단독으로 제작되어 블랙마켓을 통해 유포되는 경우가 대부분이었으나, 최근에는 정상 어플리케이션에 악성 기능을 추가해 재패키징을 통한 유포가 주류를 이루고 있다. 이러한 경우 스마트폰 어플리케이션 등의 다운로드 및 사용에 주의를 기울여도 일반 사용자 입장에서 어플리케이션 다운로드 시 소스 코드 확인 등이 어렵기 때문에 의도치 않게 악성 어플리케이션 감염이 이루어질 수 있다. 이는 곧 사용자들의 주의와 관심만으로는 더이상 안전한 스마트폰 사용이 어렵다는 얘기다.

이제 스마트폰은 우리의 일상 생활에 없어서는 안되는 필수 아이템이 되었다. 스마트폰을 통해 각종 금융 거래를 할 수 있고, 많은 사람들과 의사 소통을 할 수 있으며, 업무를 수행하고, 문화를 즐기고 지식을 공유할 수 있다. 이러한 편의적 기능에 편승해 생겨나고 있는 많은 보안 위협으로부터 안전하기 위해서는 이제 "적절한 정책""보안 유지를 위한 기능" 마련이 우선되야 할 것이다.

"적절한 정책"으로는 블랙 마켓에 대한 정책적 제한과 어플리케이션의 감시 등 일종의 검증 절차가 따를 수 있을 것이며, "보안 유지를 위한 기능"으로는 신뢰할 수 있는 보안 업체에서 제공하는 스마트폰용 모바일 백신을 예로들 수 있을 것이다.

보안 위협으로부터 안전하기 위한 두가지 방법중 "적절한 정책"은 당장 적용하기에 어려움이 있다. 때문에 현재 보안 위협으로부터 대응할 수 있는 스마트폰용 모바일 백신을 이용하는 것이 스마트폰 사용자 입장에서는 안전을 위한 최선의 방법이 될 수 있을 것이다.

※ 잉카인터넷(시큐리티대응센터/대응팀)에서는 스마트폰 모바일 보안 위협을 비롯해 다양한 보안 위협에 대응하기 위해 24시간 지속적인 대응체계를 유지하고 있다.


저작자 표시
신고
크리에이티브 커먼즈 라이선스
Creative Commons License
Posted by nProtect