몸캠피싱 악성앱의 동작 메커니즘 분석과 안드로이드 OS 보안 관점에서의 시사점

6 days ago 29

최근 몇 년간 사이버 범죄 생태계에서 가장 지능화된 사회공학적 기법 중 하나는 이른바 '몸캠피싱'이다. 초기 형태의 공격은 단순한 영상 녹화와 심리적 압박에 의존했으나, 현대의 공격 조직은 정교하게 제작된 몸캠피싱 악성앱을 결합하여 피해자의 개인적 네트워크 전체를 담보로 잡는 구조적 협박 시스템을 구축했다. 본 분석에서는 공격 조직이 타깃 단말기에 침투하여 권한을 획득하고, 내부 데이터를 C2(Command and Control) 서버로 탈루하는 전 과정을 기술적인 관점에서 해부한다. 초기 침투 및 사회공학적 유도 과정 공격의 시작점은 모바일 데이팅 앱, 소셜 네트워크 서비스(SNS), 혹은 1:1 라이브 채팅 플랫폼이다. 공격자는 프로필 위장 및 대화 흐름 제어를 통해 피해자와의 신뢰 관계를 신속하게 형성한 뒤, 비디오 소통이나 음성 통화를 제안한다. 이 과정에서 "화질 개선 프로그램", "음성 지원 코덱", 혹은 "사적 라이브 스트리밍 앱"이라는 명목으로 별도의 애플리케이션 설치 파일(.apk)을 전달한다. 공격자는 Google Play Store와 같은 공식 마켓플레이스가 아닌 외부에 호스팅된 악성 서버 링크를 제공한다. 이때 사용자 단말기에서 '출처를 알 수 없는 앱 설치(Install Unknown Apps)' 옵션이 활성화되어 있어야 설치가 진행되므로, 공격자는 사이드로딩(Sideloading) 절차를 친절히 안내하는 가이드페이지를 함께 제시하며 사용자의 경계심을 해제한다. 권한 남용과 정교한 인텐트(Intent) 탈취 설치된 모바일 앱은 패키지 이름부터 아이콘, UI 디자인까지 정상적인 미디어 플레이어나 채팅 앱으로 위장되어 있다. 그러나 앱이 실행되는 즉시 매니페스트(AndroidManifest.xml) 파일에 정의된 기기 내 민감 권한을 다수 요청한다. 주요 요구 권한은 다음과 같다. READ_CONTACTS: 주소록 데이터베이스 접근 권한 READ_EXTERNAL_STORAGE / READ_MEDIA_IMAGES / READ_MEDIA_VIDEO: 갤러리 및 로컬 파일 접근 권한 READ_SMS / RECEIVE_SMS: 단말기로 도착하는 문자 메시지 탈취 및 수신 권한 ACCESS_FINE_LOCATION / ACCESS_COARSE_LOCATION: 단말기 실시간 위치 정보 수집 RECORD_AUDIO 및 CAMERA: 음성 및 실시간 화면 캡처 권한 공격자는 앱 첫 화면에 "서비스 이용을...

Read Entire Article