1. 구글코드 사이트에 숨은 악성앱


잉카인터넷 대응팀은 국내에 전파 중인 스미싱(Smishing) 사기문자를 집중 모니터링하고 있다. 최근 그 수법이 진화에 진화를 거듭하고 있는데, 초기에 많이 사용되었던 모바일 이벤트 쿠폰 사칭방법은 다소 적어진 반면, 결혼식이나 동창회, 돌잔치 심지어는 법원 경매 강제집행 내용 등 스마트 폰 이용자들이 쉽게 현혹될 수 있는 문구가 사용되고 있다. 특히, 모바일 보안제품이나 유명 기업의 서비스처럼 위장한 형태가 증가하고 있어 이용자들의 각별한 주의가 요구된다.


★ 소액결제사기 등 스미싱 원천차단방지 솔루션 "뭐야 이 문자"
http://erteam.nprotect.com/400

현재 스미싱 사기범죄는 휴대폰 소액결제사기형태가 주류를 이루고 있으며, 주로 안드로이드 운영체제 기반의 스마트폰 사용자가 표적이 되고 있다. 스미싱으로 발견되는 대부분의 악성파일은 APK 라는 안드로이드 악성앱 파일을 설치하도록 유도하고 있다는 점을 명심하고, 신뢰하기 어려운 문자메시지(SMS)를 수신할 경우 내부에 포함된 인터넷 주소로의 접근을 자제하는 보안습관이 중요하다. 특히, 최근에는 윈도우용 악성파일을 사용하는 제작자가 안드로이드 악성앱도 동시에 사용하고 있는 정황이 포착되는 등 사이버 범죄자들이 다양한 멀티 플랫폼을 사용하고 있다는 것을 증명하고 있다.

[주의]한국 모바일 보안 프로그램으로 위장한 스미싱 기승
http://erteam.nprotect.com/409

[주의]11번가, 아웃백, 신세계몰, G마켓, 모빌리언스, 다날로 위장한 스미싱
http://erteam.nprotect.com/404

[주의]스마트초이스 휴대폰 과다청구요금 미환급액조회 위장 스미싱
http://erteam.nprotect.com/403

[주의]맥모닝 알람 리패키징 형식 악성앱 최초발견 피해우려
http://erteam.nprotect.com/402

[긴급]나이스아이핀 가상주민번호 재발급, 국민연금 미납 사칭 스미싱 등장
http://erteam.nprotect.com/401

[주의]동창회약도, 사진도착, 모바일 청첩장으로 위장한 악성앱 등장
http://erteam.nprotect.com/398

[주의]사이렌24 사칭, 주민번호 사용내역으로 스미싱 사기 진화
http://erteam.nprotect.com/397

[주의]CU 편의점, 베스킨라빈스 악마의 쇼콜라 시식권 사칭 악성앱 문자기승
http://erteam.nprotect.com/389

[주의]맥도날드, 스타벅스 등 각종 이벤트 문자사칭 악성앱의 역습
http://erteam.nprotect.com/386

[긴급]띵동! 연말정산 환급금 도우미 탈을 쓴 악마앱의 유혹
http://erteam.nprotect.com/392

[주의]발렌타인데이 모바일쿠폰 위장 신형 안드로이드 악성앱 발견
http://erteam.nprotect.com/388

[긴급]한국 맞춤형 소액결제 과금형 안드로이드 악성앱 피해 급증
http://erteam.nprotect.com/377

2. 악성파일 관련정보

2013년 04월 15일에 국내 스마트폰 이용자들에게 배포된 스미싱 문자메시지 중에 구글코드 서비스로 연결되는 악성앱이 발견되었다. 이 악성앱은 Bit.ly 단축 URL 서비스를 이용하기도 하였고, 스미싱 문자내용처럼 조작된 유사 도메인을 사용하기도 하였다. 최종 연결되는 사이트는 다음과 같이 악성파일 유포목적으로 만들어진 특정 구글코드 사이트로 접근하게 된다.

혹시 이와 유사한 문자메시지를 수신할 경우 내용에 포함되어 있는 단축URL 주소를 클릭하여 앱을 설치하지 마시고, 해당 문자화면을 캡처하여 잉카인터넷 대응팀(erteam@inca.co.kr)으로 이미지를 첨부하여 제보해 주시면 분석 후에 신속하게 악성여부 등의 결과를 통보해 드리고 nProtect Mobile for Android 제품에 치료 기능을 추가해 드리고 있습니다.

hxxp://d*******.googlecode.com/*****/R.23.6688.apk
hxxp://b*****.googlecode.com/*****/R.27.550.apk

현재까지 두개의 구글코드 사이트가 확인된 상태이다. 일부 APK 안드로이드 악성앱의 경우 500 여명 이상이 다운로드한 상태로 추정된다.


이와 함께 해당 구글코드 사이트에는 "dkheitong.rar" 라는 파일도 존재하는데, 이것은 중국에서 만들어진 Backdoor 종류의 하나인 DarkShell 악성프로그램이다.

구글코드 관리자는 윈도우용 악성프로그램도 함께 사용하고 있다는 증거이며, 다양한 사이버 범죄에 악용될 수 있다.


3. 스미싱 예방법 및 대응책

스미싱 악성앱은 지속적으로 변종이 발견되고 있으며, 이용자들은 nProtect Mobile for Android 제품을 이용해서 진단 및 치료가 가능하다. 더불어 설치된 직후 신속하게 삭제하면 피해를 최소화할 수 있지만, 피해를 사전에 예방하기 위해서 해당 이동통신사에 소액결제서비스 자체를 중단요청해 두는 것도 좋은 예방법이다.

◈ nProtect Mobile for Android 다운로드 URL
https://play.google.com/store/apps/details?id=com.inca.nprotect

안드로이드 기반 악성앱(APK)이 설치되었을 경우에는 신속하게 삭제조치하면 피해를 최소화할 수 있다. 다만, 설치 아이콘을 숨기는 경우나 정상앱처럼 리패키징하여 위장하는 경우, 추가 악성앱을 몰래 다운로드하여 설치하는 경우도 발견되고 있으므로, nProtect Mobile for Android 제품으로 전체검사를 수시로 수행해 보는 것이 좋다.

만약 단축 URL 주소를 포함한 의심스러운 문자메시지를 수신할 경우 해당 화면을 캡처하여 잉카인터넷 대응팀(erteam@inca.co.kr)으로 첨부해서 신고하면 악성 사기문자 여부를 분석하여 신속하게 결과를 통보해 주고있다.

점차적으로 유포 및 감염에 있어 지능화 되어 가는 안드로이드 악성 앱들을 일반 사용자들은 손쉽게 파악하기 힘들 수 있으므로 안전한 스마트폰 사용을 위해서는 아래와 같은 "스마트폰 보안 관리 수칙"을 준수하는 등 사용자 스스로 관심과 주의를 기울이는 것이 최선의 방법이라 할 수 있겠다.

※ 스마트폰 보안 관리 수칙

01. nProtect Mobile for Android 모바일 백신을 최신엔진 및 패턴 버전으로 업데이트하여 실시간 보안 감시 기능을 항상 "ON" 상태로 유지해 사용할 수 있도록 한다.

02. 안드로이드 앱 다운로드시 항상 여러 사용자를 통해 검증된 애플리케이션을 선별적으로 다운로드 하는 습관을 가질 수 있도록 한다.

03. 문자메시지(SMS)로 받은 쿠폰이나 이벤트, 특정 프로그램으로 소개하는 단축 URL 주소로 악성앱이 배포되는 경우가 많으므로, 추가 앱이 설치되지 않도록 각별히 주의한다.

04. 다운로드한 앱은 항상 nProtect Mobile for Android 제품으로 검사한 후 사용 및 설치 하도록 한다.

05. 스마트폰을 통해 의심스럽거나 알려지지 않은 사이트 방문 또는 QR 코드 이용시 각별히 주의한다.

06. 발신처가 불분명한 SMS 등의 메시지, 이메일 등의 열람을 자제하고, 소액결제서비스를 이용하지 않는 경우 해당 이동통신사에 차단을 요청해 둔다.

07. 스마트폰에는 항상 비밀번호 설정을 해두고 사용하도록 한다.

08. 블루투스와 같은 무선 인터페이스는 사용시에만 켜두도록 한다.

09. 중요한 정보 등의 경우 휴대폰에 저장해 두지 않는다.

10. 루팅 등 스마트폰 플랫폼의 임의적 구조 변경을 자제한다.

◆ nProtect Mobile for Android 탐지 한국 맞춤형 악성앱 대표 진단명

- Trojan/Android.KRSpammer
- Trojan/Android.KRSpyBot
- Trojan/Android.KRBanker
- Trojan/Android.KRDDoS


저작자 표시
신고
Posted by nProtect
1. 국내 안드로이드 스마트폰 이용자를 노린 위협 증대


잉카인터넷 대응팀은 국내 안드로이드 스마트폰 이용자들을 직접 겨냥 악성파일을 추가로 발견하였다. 이번에 발견된 KRSpammer 변종 악성파일은 파리바게뜨, 카페베네, 피자헛, 다빈치커피, 롯데리아 안드로이드 앱 이벤트를 위장하여 국내 특정 사용자들에게 배포되었다. 악성파일 제작자는 국내 이용자들의 소액결제 승인 문자메시지를 몰래 가로채기 하여 불법적으로 인터넷 결제를 시도하는 등의 사이버 범죄를 시도하고 있으며, 일부에서는 실제 피해도 발생하고 있는 것으로 알려진 상태이다. 잉카인터넷 대응팀은 nProtect Mobile for Android 무료제품에 긴급 업데이트하였으므로, 이용자들은 최신 버전으로 업데이트하여 전체 검사를 수행해 보는 것을 적극 권장한다.



★ 현재 유명 회사를 사칭해서 변종이 지속적으로 유포 중입니다. 혹시 이와 관련된 문자메시지를 받으시는 경우 isarc@inca.co.kr 주소로 관련 정보를 신고해 주시면 신속히 분석하고 대응해 드리겠습니다.

[긴급]한국 맞춤형 소액결제 과금형 안드로이드 악성앱 피해 급증
http://erteam.nprotect.com/377

[칼럼]안드로이드 악성앱, 승인문자 갈취 소액결제 사기범죄 피해증가
http://erteam.nprotect.com/363

[긴급]국내 이통사 명세서 앱으로 위장한 악성 안드로이드 앱 2종 등장
http://erteam.nprotect.com/359

[긴급]국내 안드로이드 스마트폰 이용자를 노린 보안위협 현실화
http://erteam.nprotect.com/352

[정보]강남스타일로 위장한 안드로이드 악성 앱 발견 주의!
http://erteam.nprotect.com/348

[주의]안드로이드 기반 악성파일 국내 자료실에서 배포
http://erteam.nprotect.com/239

[안내]안드로이드 악성 앱 자동 탐지 & 분석 시스템 개발
http://erteam.nprotect.com/227

◈ 환급금조회 사칭, 파리바게뜨 앱 위장 등 지속적인 변종 출현중!

각종 피싱 SMS를 이용하여 해당 악성 애플리케이션의 변종이 지속적으로 출현하고 있다. 이번에는 유명 제빵 업체로 위장한 피싱 SMS를 통해 유포 시도가 이루어졌으며, 수집된 정보의 유출 IP만이 기존의 악성 애플리케이션과 상이하다. 아래의 그림은 해당 제빵 업체에서 홈페이지를 통해 공지중인 피싱 주의 알림중 일부이다.


카페베네를 위장한 안드로이드 악성앱도 보고된 상태이다.

 





악성파일 제작자는 그외에도 다양한 유명 국내업체를 사칭해서 악성앱을 전파할려고 시도했던 것으로 보인다. 아래와 같이 국내 다수의 기업 아이콘을 악용하였다.



2013년 01월 09일 다빈치 커피의 무료 이벤트로 위장한 변종이 추가발견됐다.


2013년 01월 11일에는 롯데리아 쿠폰 위장한 형태가 추가 발견됐다.


2. 요금과다청구 환급금조회 사칭 악성파일 정보


악성파일은 얼마전 발견되었던 안드로이드 악성파일(KRSpammer) 변종과 비슷한 방식으로 전파되었는데, 이번에는 [고객님! 요금과다청구 환급금조회 http://tinyurl.com/(일부생략) ☜클릭] 내용으로 사용자로 부터 악성 URL 링크 클릭을 유도하고 있다.

현재 악성 링크가 정상적으로 작동되고 있어, 일부분을 강제로 모자이크 처리한 상태이며, 기존의 변종과 동일하게 Dropbox 서비스를 통해서 "SmartBilling.apk" 파일이 설치시도 되고 있다.

※ 파리바게트 위장형과 카페베네 위장형 변종은 파일명이 "SmartBill.apk" 이다.

 



안드로이드 스마트폰의 경우 APK 설치가 진행되며, 인터넷 익스플로러 브라우저에서는 아래와 같이 다운로드가 시도된다.


현재까지 확인된 바에 의하면 악성파일은 2가지 변종 형태로 제작되었으며, 2012년 11월 24일과 11월 25일 경에 배포된 것으로 추정된다. 기존과 동일하게 "스마트청구서" 형태의 변종 1개와 새로운 이름의 "e-청구서" 형태가 확인된 상태이다.


또한, 악성파일 내부에는 동일하게 다음과 같은 아이콘 리소스를 포함하고 있어 여러가지 형태로 변종 제작이 시도되고 있다는 것을 예측할 수 있다. 이번에는 "bkg_nok.png""icon_sexy.png" 등이 추가되었다.


새롭게 발견된 변종은 각각 "스마트청구서" 와 "e-청구서" 이름으로 제작 배포되었다.


설치 후 실행되면 모두 아래와 같이 가짜 에러화면을 동일하게 보여주며, 사용자로 하여금 단순 서버 접속 장애로 보이도록 위장하지만, 이는 의도된 가짜 메시지로 이용자를 속이기 위한 과정이고, 이후 이용자의 SMS(MMS) 메시지를 감시하기 시작한다.


이번 Trojan/Android.KRSpammer.F 변종은 Trojan/Android.KRSpammer.D 변종에서 아래와 같이 감시대상 발신번호가 일부 더 추가되었고, 정보 유출 IP주소 등이 변경되었다.

[Trojan/Android.KRSpammer.D]

"15880184" : 옥션
"16000523" : 모빌리언스
"15990110" : 11번가
"15663355" : 다날
"15665701" : G마켓
"15880184" : 옥션
"15990110" : 11번가
"15665701" : G마켓
"16001705" : 모빌리언스
"15663357" : 다날
"16000523" : 모빌리언스
"15663355" : 다날
"019114"   : LG텔레콤
"15997474" : 11번가 도서
"15663357" : 다날
"15991552" : 문자통
"16008870" : 피망
"15883810" : 한게임
"16443333" : 아이템 베이
"15448881" : 인포 허브
"15445553" : 인포 허브
"16443333" : 아이템 베이
"16008870" : 피망
"15663355" : 다날
"15883810" : 한게임
"16001705" : 모빌리언스
"16000523" : 모빌리언스
"16441006" : 서울 신용 평가 정보
"15771006" : 서울 신용 평가 정보
"15663357" : 다날
"0190001813" : 국번 없음
"15660020" : 엔씨소프트
"16001522" : 나이스 신용 평가 정보
"15885188" : 꾸민새 네트워크
"15883610" : 중앙일보
"15885984" : 다우페이
"15885412" : 뿌리오 고객센터
"16449999" : 국민은행
"15992583" : 아이엠페이
"15885180" : 넷마블

[Trojan/Android.KRSpammer.F]

"0220093777" : 문자 나라
"15992583" : SK M&C
"16004748" : 문자 조아
"15663315" : 대부도 펜션 빌리지

수집된 문자 정보 등은 다음과 같은 IP주소로 무단 유출 시도된다.


- 27.126.185.86
- 49.212.203.91

악성파일은 홍콩과 일본 등의 특정 호스트로 정보를 유출 시도한다.


3. 예방 조치 방법

대부분의 악성 애플리케이션은 사용자들이 육안상으로 악성 동작을 확인하기 어려우며, 손쉽게 유포하기 위해 제작자들은 정상적인 애플리케이션으로 위장하게 된다. 또한, 내부에 특정 오류 출력 구문 등을 삽입하여 마치 정상적인 애플리케이션이 오동작을 일으킨것 처럼 위장하고 있는 경우도 있어 일반 사용자들은 이부분에 쉽게 현혹될 수 있다.

점차적으로 유포 및 감염에 있어 지능화 되어 가는 악성 애플리케이션들을 일반 사용자들은 손쉽게 파악하기 힘들 수 있으므로 안전한 스마트폰 사용을 위해서는 아래와 같은 "스마트폰 보안 관리 수칙"을 준수하는 등 사용자 스스로 관심과 주의를 기울이는 것이 최선의 방법이라 할 수 있겠다.

※ 스마트폰 보안 관리 수칙

1. 신뢰할 수 있는 보안 업체에서 제공하는 모바일 백신을 최신 엔진 및 패턴 버전으로 업데이트하여 실시간 보안 감시 기능을 항상 "ON" 상태로 유지해 사용할 수 있도록 한다.

2. 애플리케이션 다운로드 시 항상 여러 사용자를 통해 검증된 애플리케이션을 선별적으로 다운로드 하는 습관을 가질 수 있도록 한다.

3. 다운로드한 애플리케이션은 항상 모바일 백신으로 검사한 후 사용 및 설치 하도록 한다.

4. 스마트폰을 통해 의심스럽거나 알려지지 않은 사이트 방문 또는 QR 코드 이용시 각별히 주의한다.

5. 발신처가 불분명한 MMS 등의 메시지, 이메일 등의 열람을 자제한다.

6. 스마트폰에는 항상 비밀번호 설정을 해두고 사용하도록 한다.

7. 블루투스와 같은 무선 인터페이스는 사용시에만 켜두도록 한다.

8. 중요한 정보 등의 경우 휴대폰에 저장해 두지 않는다.

9. 루팅과 탈옥 등 스마트폰 플랫폼의 임의적 구조 변경을 자제한다.

※ 잉카인터넷(대응팀)에서는 위와 같은 악성 애플리케이션에 대해 아래와 같이 진단/치료 기능을 제공하고 있으며, 보안 위협에 대비하여 24시간 지속적인 대응체계 가동 및 "nProtect Mobile for Android" 를 통해 다양한 모바일 보안 위협에 대응하고 있다.

◆ nProtect Mobile for Android 탐지 진단명

- Trojan-SMS/Android.KRSpammer.A
- Trojan-SMS/Android.KRSpammer.B
- Trojan-SMS/Android.KRSpammer.C
- Trojan/Android.KRSpammer.D
- Trojan/Android.KRSpammer.E
- Trojan/Android.KRSpammer.F
- Trojan/Android.KRSpammer.G
- Trojan/Android.KRSpammer.H
- Trojan/Android.KRSpammer.I
- Trojan/Android.KRSpammer.J
- Trojan/Android.KRSpammer.K
- Trojan/Android.KRSpammer.L
- Trojan/Android.KRSpammer.M
- Trojan/Android.KRSpammer.N
- Trojan/Android.KRSpammer.O
- Trojan/Android.KRSpammer.P
- Trojan/Android.KRSpammer.Q
- Trojan/Android.KRSpammer.R
- Trojan/Android.KRSpammer.S
- Trojan/Android.KRSpammer.T
- Trojan/Android.KRSpammer.U


◈ nProtect Mobile for Android 다운로드 URL
https://play.google.com/store/apps/details?id=com.inca.nprotect&feature=nav_result#?t=W10.


 


저작자 표시
신고
Posted by nProtect

1. 국내 안드로이드 보안위협 신호탄


2012년 10월 26일 한국내 안드로이드 스마트폰 이용자를 직접적으로 겨냥한 안드로이드 악성파일이 구글 플레이 마켓에서 배포되고 있던 정황이 공식적으로 처음 확인되었다. 이 내용은 스마트폰 정보보호 민관합동 대응반을 통해서 신속하게 정보공유가 진행되었고, 유관기관들과 긴밀한 긴급대응이 진행되었다. 이번에 발견된 안드로이드 악성파일은 한글 소개서비스는 물론 대담하게도 정부기관을 사칭하여 설치를 유도했다는 점에서 더 큰 충격을 주고 있다. 이에 잉카인터넷 대응팀은 확보된 안드로이드 악성파일에 대해서 nProtect Mobile for Android 제품에 [Trojan-SMS/Android.KRSpammer]라는 대표 진단명으로 변종 탐지 및 치료기능을 긴급 업데이트한 상태이고 유사변종 출현 및 이상징후에 예의주시를 하고 있다.
 

해당 안드로이드 악성파일은 마치 스팸(Spam) 및 금융권 피싱 등을 차단하는 용도의 안드로이드 보안 애플리케이션처럼 위장하였으며, 개발자는 STech 이라는 필명을 사용하여 ▶Spam Guard, ▶Spam Blocker, ▶Stop Phishing!! 이라는 3가지 종류의 앱을 구글 플레이 마켓에 등록해 둔 상태이다. 특히, 코드 내부에는 국내 이통사와 보안업체 아이콘을 포함하고 있어, 처음부터 의도적으로 국내 이용자를 노려 제작된 것으로 추정된다.

※ <참고>스마트폰 정보보호 민관합동 대응반
방송통신위원회와 한국인터넷진흥원(KISA)이 스마트폰 보안위협의 신속한 정보공유와 선제적인 대응협력 체제 구축을 위하여 보안업체, 이동통신사, 단말기 제조사 등의 실무진들이 함께 참여하는 민관 스마트폰 정보보호 협력구성 특별 조직체이다.

2. 안드로이드 악성파일 정보

[정보]강남스타일로 위장한 안드로이드 악성 앱 발견 주의!
http://erteam.nprotect.com/348

[주의]안드로이드 기반 악성파일 국내 자료실에서 배포
http://erteam.nprotect.com/239

[안내]안드로이드 악성 앱 자동 탐지 & 분석 시스템 개발
http://erteam.nprotect.com/227

안드로이드 악성파일은 방송통신위원회(방통위)를 사칭해 마치 (스팸문자 차단 애플리케이션)처럼 위장된 내용과 단축 URL링크 주소를 클릭하도록 유도하는 형태로 배포되었고, 연결된 링크는 STECH 이라는 개발자가 등록한 구글 플레이(Google play) 마켓으로 연결된다. 구글 플레이 마켓에는 Spam Guard, Spam Blocker, Stop Phishing!! 등 3가지가 등록되어 있다.



특히, Spam Guard 프로그램의 경우 우리나라 태극기 이미지를 이용하여 프로그램 아이콘에 사용하였고, 최근까지도 국내에서 매우 극성을 부리고 있는 금융권 사칭 피싱과 스팸문자 피해를 필터링할 수 있는 프로그램처럼 소개를 하고 있어, 국내 상황을 익히 잘 알고 있는 사람이나 조직의 소행으로 어느정도 추정이 가능하다.



안드로이드 악성파일 내부에는 다음과 같은 다양한 아이콘 리소스 이미지를 포함하고 있는데, 이중에는 국내 유명 보안업체와 이동통신사 등의 아이콘을 포함하고 있어 제작자는 여러형태로 위장된 내용을 이용하려 했던 것으로 보인다.


위에서 언급된 3가지 악성 애플리케이션(Spam Guard, Spam Blocker, Stop Phishing!!)은 모두 동일한 정보에 대한 외부 유출 시도를 하며, 큰틀에서 악성 동작과 관련한 코드는 대부분 동일하다.

※ 전체 악성 동작

☞ 특정 외부 사이트로 단말기 및 SMS 정보 유출

※ 전체 유출 정보

☞ 감염된 스마트폰의 전화번호
☞ 감염된 스마트폰의 망사업자명(통신사명)
☞ 특정 번호에서 발신된 SMS


또한, 3가지 악성 애플리케이션 모두 아래와 같이 동일한 권한을 필요로 하고 있다.


해당 악성 애플리케이션들은 내부에 아래와 같은 3가지의 리시버를 등록하고 있으며, 해당 리시버의 동작을 통해서 악의적인 기능이 수행된다.

※ 등록된 리시버

☞ SMSService
 - SMS, MMS 수신시 동작한다.
 - 내부에 정의된 특정번호로 SMS가 수신될 경우 해당 정보에 대한 유출을 시도한다.

☞ RebootService
 - 재부팅시 동작한다.
 - 재부팅되면 메인액티비티를 실행하여 해당 애플리케이션이 동작하도록 한다.

☞ KeepAlive
 - 애플리케이션 실행 시 알람메니저를 통한 리시버 호출로 동작한다.
 - 지속적으로 인텐트를 수신받아 외부 특정 서버와의 통신 및 특정 정보 유출을 시도한다.


또한, 해당 악성 애플리케이션은 아래의 그림과 같이 리시버에 대한 우선순위를 설정하여, 다른 애플리케이션의 리시버보다 우선적으로 동작할 수 있도록 설정하고 있다. (BINARY_INTEGER 최대값 2147483647로 설정)


악성 애플리케이션이 실행되면 아래의 그림과 같이 한글로 사용문구가 표기된 메인 액티비티가 출력되지만, 실제로 스팸차단 기능은 전혀 포함하지 않고 있으며, 오직 스마트폰 이용자의 전화번호, 통신사 정보, 특정 번호에서 수신된 SMS 내용 등이 미국의 IP 주소로 전송 시도 되고 있다.


해당 악성 애플리케이션은 실행과 동시에 아래의 일부코드를 통해 특정 외부 사이트로 전화번호, 망사업자명 등의 정보를 유출 시도하며, KeepAlive 리시버를 통해 기능이 수행된다.


또한, 아래의 SMSService 리시버 일부 코드를 통해 수신되는 SMS에 대한 감시 후 내부에 저장된 특정 번호와 발신 번호가 동일할 경우 외부 사이트로 해당 SMS에 대한 내용을 유출 시도하게 된다.

 

※ 내부에 등록된 감시용 발신번호

15445553, 15448881, 15660020, 15663355, 15663357, 15665701, 15771006, 15880184, 15883610, 15885188, 15990110, 15991552, 15997474, 16000523, 16001522, 16001705, 16008870, 16441006, 16443333


해당 전화번호들은 휴대폰 소액결제 전문업체, 인터넷 쇼핑몰, 온라인 게임업체, 온라인 게임아이템 거래업체 등의 번호로 사용자에게 수신된 결제 내역이나 중요정보 등이 무단유출되는 피해를 입을 수 있다.


구글 플레이 마켓에서 발견된 3가지 악성 애플리케이션은 종류에 따라서 사용되는 IP주소가 각기 조금씩 다르고, 현재는 한국인터넷진흥원(KISA)에 의해서 모두 차단이 된 상태이다.

☞ 50.18.59.8 (Spam Blocker)
☞ 54. 243.187.198 (Stop Phishing!)
☞ 50.18.59.185 (Spam Guard)

정보가 유출 시도 되는 IP는 아래의 그림과 같이 미국에 소재하고 있다.


3. 안드로이드 악성파일 보안대비

그동안 해외(중국, 러시아 등) 이용자를 노린 안드로이드 악성파일은 매우 다양하고 많은 변종형태가 발견되어 보고된 바 있지만, 처음부터 의도적으로 국내 안드로이드 스마트폰 이용자를 주요 표적으로 제작된 악성파일 형태가 발견된 것은 공식적으로 처음이다.

이는 국내 스마트폰 이용자를 겨냥한 보안위협의 신호탄이라 할 수 있으며, 앞으로 다양한 형태의 보안위협으로 진화될 수 있을 것으로 예상된다. 따라서 이용자들은 스마트폰용 보안제품을 설치하여 정기적으로 업데이트 및 검사를 수행하도록 하는 노력이 중요하며, 의심스러운 애플리케이션이 발견되면 정부 및 보안업체 등에 신속히 신고하고 상담을 받는 것도 중요하겠다.

잉카인터넷 대응팀은 이번에 발견된 악성파일 3종을 nProtect Mobile for Android 제품에 Trojan-SMS/Android.KRSpammer.A, Trojan-SMS/Android.KRSpammer.B, Trojan-SMS/Android.KRSpammer.C 로 긴급업데이트를 완료한 상태이다.

또한, 일반 사용자들의 경우 백그라운드 상태에서 동작하는 악성 애플리케이션을 육안으로 식별해 내기란 매우 어려울 수 있다. 때문에 아래와 같은 "스마트폰 보안 관리 수칙"을 준수하는 등 사용자 스스로의 주의와 노력이 안전한 스마트폰 사용을 위한 최선의 방법이라 할 수 있을 것이다.

※ 스마트폰 보안 관리 수칙

1. 신뢰할 수 있는 보안 업체에서 제공하는 모바일 백신을 최신 엔진 및 패턴 버전으로 업데이트하여 실시간 보안 감시 기능을 항상 "ON" 상태로 유지해 사용할 수 있도록 한다.

2. 애플리케이션 다운로드 시 항상 여러 사용자를 통해 검증된 애플리케이션을 선별적으로 다운로드 하는 습관을 가질 수 있도록 한다.

3. 다운로드한 애플리케이션은 항상 모바일 백신으로 검사한 후 사용 및 설치 하도록 한다.

4. 스마트폰을 통해 의심스럽거나 알려지지 않은 사이트 방문 또는 QR 코드 이용시 각별히 주의한다.

5. 발신처가 불분명한 MMS 등의 메시지, 이메일 등의 열람을 자제한다.

6. 스마트폰에는 항상 비밀번호 설정을 해두고 사용하도록 한다.

7. 블루투스와 같은 무선 인터페이스는 사용시에만 켜두도록 한다.

8. 중요한 정보 등의 경우 휴대폰에 저장해 두지 않는다.

9. 루팅과 탈옥 등 스마트폰 플랫폼의 임의적 구조 변경을 자제한다.

※ 잉카인터넷(대응팀)에서는 위와 같은 악성 애플리케이션에 대해 아래와 같이 진단/치료 기능을 제공하고 있으며, 보안 위협에 대비하여 24시간 지속적인 대응체계 가동 및 "nProtect Mobile for Android" 를 통해 다양한 모바일 보안 위협에 대응하고 있다.

저작자 표시
신고
Posted by nProtect
1. 개 요


최근 중국을 중심으로 한 해외에서 2중 패키징된 안드로이드용 모바일 악성 어플리케이션이 발견되어 사용자들의 주의를 요망하고 있다. 해당 악성 어플리케이션은 정상 파일 속에 악성 APK파일이 포함된 형태로 근래 발견된 사례가 없는 드믄 경우다. 감염될 경우 사용자가 모르는 사이 각종 정보를 탈취 당할 우가 있으니 이번글을 통해 해당 악성 어플리케이션에 대해 살펴보고 혹시 모를 피해에 대비할 수 있는 시간을 가져보도록 하자.


※ 2중 패키징의 의미 (APK : Android PacKage File)

 - 정상 APK 설치파일 내부에 악성 APK 파일이 포함되어 있는 형태.


2. 유포 경로 및 감염 증상

해당 악성 어플리케이션은 정상적인 어플리케이션에 악성 기능을 추가해 재패키징된 상태안드로이드 마켓, 블랙마켓, 3rd party 마켓 등을 통해 유포될 수 있다.

◆ 2중 패키징된 첫번째 APK 파일 다운로드 및 설치

위에서 설명한 유포 경로를 통해 다운로드가 가능한 APK파일은 분석 결과 휴대폰 배터리 잔량을 체크하는 정상 어플리케이션에 아래와 같은 권한 등의 악성 기능을 추가적으로 삽입한 형태이다. 아래의 그림과 함께 보면 권한 부분에 대한 이해가 더 쉬울 것이다.

                                                              <권한 부문> 

 

<설치 시 출력되는 권한 관련 부분>

"설치"를 누르고 진행을 하면 설치 과정이 종료된 후 아래의 그림과 같은 실행 화면을 볼 수 있다.
 

일부 모자이크 처리


이전 글에서 설명한 안드로이드용 모바일 악성 어플리케이션 처럼 많은 악성 어플리케이션들은 선정적인 이미지를 사용하는 경우가 많다. 설치 시 모든 언어가 중국어로 되어있는걸로 미루어보아 제작 출처는 중국으로 추정된다.

  

[선정적 제목의 Android용 모바일 악성 어플리케이션 유포 주의!]

http://erteam.nprotect.com/162
  

※ 다양한 형태의 안드로이드용 모바일 악성 어플리케이션에 의한 보안 위협

[스마트폰 보안 위협의 증대]
http://erteam.nprotect.com/149

[사용자 정보를 겨냥한 안드로이드 악성 앱 출현]
http://erteam.nprotect.com/123

[새로운 안드로이드용 모바일 Trojan "ADRD" 출현 보고에 따른 주의 필요]
http://erteam.nprotect.com/122

[사용자 정보를 겨냥한 안드로이드용 악성파일 Geinimi 주의]
http://erteam.nprotect.com/98

[스마트폰 GPS 기능은 양날의 칼과 같다]
http://erteam.nprotect.com/25

[안드로이드용 모바일 악성프로그램 FakePlayer 변종 해외 등장!]
http://erteam.nprotect.com/18


일반 사용자들의 경우 해당 어플리케이션 설치 후 위와 같은 실행 화면에 대한 확인만 가능하나 실제로는 사용자 몰래 "특정 코드에 의해 감염 휴대폰에 대한 특정 조건 체크""패키지 인스톨 관련 코드를 진행"하게 된다.

◆ 2중 패키징된 두번째 APK 파일(첫번째 APK 파일 내부에 포함) 설치

첫번째로 설치된 악성 어플리케이션은 추가적인 조건이 갖춰질 경우 설치 권한 등의 코드에 의해 내부에 포함된 두번째 APK파일 설치를 시도하는 것으로 추정되고 있다.

※ 추가적인 조건

 - 루팅 시도 (안드로이드 2.2 이후 버전부터는 불가능)
 - 루팅 여부 확인


위에서 설명한 추가적인 조건은 아래와 같은 코드를 통해 구현되어 있다.


감염된 스마트폰이 어떠한 방식으로든 루팅 된다면 내부에 포함되어 있는 두번째 APK파일이 설치되지만 기본 설치 시 확인할 수 있었던 권한 부분은 이 경우 출력되지 않는다.

내부에 포함된 두번째 APK파일에 대한 권한 부분을 아래의 그림과 같이 첨부하니 참고할 수 있도록 하자.
 

클릭하실 경우 확대된 이미지를 확인하실 수 있습니다.

<권한 부분>

<설치 시 출력되는 권한 관련 부분>


내부에 포함되어 있는 두번째 APK파일은 설치가 완료 되어도 특별한 실행 화면 등은 존재하지 않는다. 다만, 위의 권한 부분을 보면 알 수 있듯이 사용자 몰래 "SMS, MMS 등의 메시지 송/수신"이 가능하며 이로인한 이용 과금 발생 등을 유발할 수 있다. 또한, "휴대폰의 위치 정보 및 통화 기록 등의 단말기 정보가 유출"될 수 있으며, "휴대폰 부팅시 자동으로 악성 어플리케이션이 실행"될 수 있다.

 

3. 예방 조치 방법

위에서 설명한 안드로이드용 모바일 악성 어플리케이션은 별도의 다운로드 없이 내부에 포함된 추가 패키지 설치를 시도하는 아주 드문 경우의 케이스라 할 수 있다. 이러한 악성 어플리케이션 또한, 기존과 마찬가지로 사용자 스스로 하기의 "모바일 보안 관리 수칙"을 준수하는 등 각자 관심을 가지고 주의를 기울이는 것이 안전을 위한 최선의 방법이라 할 수 있겠다.

※ 모바일 보안 관리 수칙

1. 안드로이드 운영체제에 대한 최신 보안 패치 필수 진행.

2. 신뢰할 수 있는 보안 업체에서 제공하는 모바일 백신을 최신 엔진 및 패턴 버전으로 업데이트하여 실시간 보안 감시 기능을 항상 "ON" 상태로 유지해 사용할 수 있도록 한다.
 
3. 어플리케이션 다운로드 시 항상 여러 사용자를 통해 검증된 어플리케이션을 선별적으로 다운로드 하는 습관을 가질 수 있도록 한다.


※ 잉카인터넷(시큐리티대응센터/대응팀)에서는 아래의 그림과 같이 모바일용 백신 "nProtect Mobile for Android" 를 통해 위와 같은 모바일용 악성 어플리케이션에 대한 진단/치료 기능을 제공하고 있으며, 다양한 보안 위협에 대비하기 위해 24시간 지속적인 대응체계를 유지하고 있다.

 



 

저작자 표시
신고
Posted by nProtect