침해사고/위협동향

불법 성매매 채팅앱, 알고 보니 악성코드 포함된 가짜

이종현
[디지털데일리 이종현기자] 보안기업 이스트시큐리티는 해외에 서버를 둔 불법 성매매 소개 사이트에서 채팅 서비스를 위장한 악성 애플리케이션(앱)이 유포되고 있다고 20일 밝혔다. 안드로이드(AOS)뿐만 아니라 아이폰(iOS) 이용자도 겨냥해 앱 보안 위협에서 안전하다고 알려진 아이폰 사용자들도 유의해야 한다는 것이 이스트시큐리티 측 설명이다.

이스트시큐리티 시큐리티대응센터(ESRC)에 따르면 이들 악성 앱은 불법 성인사이트를 통해 은밀하게 유통되고 있다. 운영 중인 웹사이트가 차단되면 계속해 새로운 주소를 적극 개설하는 방식을 취하는 중이다.

PC에서 불법 사이트에 접속하면 악성 채팅 앱 다운로드를 유도하는 안내 화면을 출력하고 스마트폰으로 접근을 유도한다. 실제 스마트폰으로 접속할 경우 악성 앱 다운로드가 가능하다. 스마트폰 기종에 따라 안드로이드, 아이폰용 악성 앱 설치를 유도한다.

일반적인 아이폰용 앱의 경우 공식 앱스토어를 통해서만 설치가 가능하다. 반면 이번 악성 앱은 앱스토어를 통하지 않고 앱을 배포할 수 있는 ‘Apple Developer Enterprise Program’ 방식을 악용했다. 기업용으로 조직 내에서 전용 앱을 개발해 배포할 수 있는 개발자 내부 배포 패키지로 제작됐다.

이 방식으로 제작된 앱을 설치하기 위해서는 아이폰 환결설정 일반 메뉴에서 ‘기기 관리’의 별도 ‘신뢰’ 확인 절차를 수동으로 거쳐야 한다.

공격자는 앱스토어 외부에 악성 앱을 유포하기 위해 IPA(iOS 앱스토어 패키지) 파일에 엔터프라이즈 인증서가 있는 모바일 프로비저닝 프로필 등을 획득해 악성 앱이 설치되도록 유도한 것으로 추정된다. 이를 위해 설치 방법 안내를 따로 제공하기도 했다.

ESRC는 악성 앱 유포에 사용된 웹사이트를 한국인터넷진흥원(KISA)과 협력해 접속 차단했다. 또 불법 사이트에서 유포된 아이폰용 악성 앱의 설치 재현도 성공했으며 카메라 앱으로 위장한 변종 악성 앱 유포 정황도 포착했다.

문종현 이스트시큐리티 ESRC 센터장은 “일반적으로 스마트폰에는 개인의 민감하고 사적인 자료가 저장돼 있기 때문에 많은 사이버 범죄자들이 스마트 기기 정보 탈취를 목적으로 다양한 시도를 하고 있다”며 “이번 아이폰용 악성 앱은 감염된 단말기의 피해자 전화번호, 연락처 목록을 훔치는 기능을 수행한다. 추후 몸캠 피싱과 유사한 사이버 협박 등에 활용될 수 있다”고 경고했다.

이어서 그는 “이러한 방식이 진화를 거듭할 경우 아이폰 사용자를 대상으로 한 악성 앱 노출 가능성도 증가할 것으로 예상된다. 안드로이드 사용자는 물론 아이폰 사용자 역시 반드시 공식 앱스토어를 통해 앱을 설치하는 습관을 가져야 한다”고 당부했다.

한편 이스트시큐리티는 새롭게 발견한 악성 앱을 백신 프로그램 ‘알약’에 ‘Trojan.iOS.Xagent’ 등의 탐지명으로 다수 추가했다. 이후 대응 조치를 관련 부처와 긴밀하게 진행하고 있다고 전했다.

<이종현 기자>bell@ddaily.co.kr
이종현
bell@ddaily.co.kr
기자의 전체기사 보기 기자의 전체기사 보기
디지털데일리가 직접 편집한 뉴스 채널