분석 정보/모바일 분석 정보

[주의]스미싱 문자메시지 HTML 링크를 이용한 우회기법 도입

TACHYON & ISARC 2013. 10. 18. 10:10
1. 스미싱 문자 APK 링크에서 HTML 사이트도 추가

잉카인터넷 대응팀은 2013년 10월 18일 새로운 형태로 진화한 스미싱 문자 메시지 형태를 발견했다. 휴대폰 소액결제사기, 가짜 모바일 스마트 뱅킹앱 설치, 개인정보 탈취 형태의 안드로이드 기반 악성앱들은 대체로 APK 앱 파일이 문자메시지(SMS)에 링크되어 있는 것이 일반적인 스미싱 기법이었다. 간혹 조작된 특정 웹 사이트로 연결하여 악성앱을 추가로 다운로드하는 경우가 있었으나 그런 경우도 기존처럼 단순 도메인 주소를 이용했었다. 그러나 이번에 발견된 방식은 HTML 웹 페이지 주소를 그대로 포함하고 있어 이용자들로 하여금 정상적인 문자로 오인하도록 조작하였다.

[주의]APK 암호화 기법을 도입한 스미싱 악성앱 출현
☞ http://erteam.nprotect.com/448

[정보]소액결제사기 및 스마트뱅킹사칭 스미싱 문자메시지 실제 유포현황
☞ http://erteam.nprotect.com/445

[주의]보안 앱 위장 이미지 기반 신종 스미싱 기법 등장
☞ 
http://erteam.nprotect.com/442

[주의]스미싱 정보유출 방식 웹 서버에서 이메일로 변경
☞ 
http://erteam.nprotect.com/431

[긴급]카카오톡 위장 악성앱 신종공격 기법 등장
☞ 
http://erteam.nprotect.com/428

[주의]스미싱을 통한 소액결제사기용 악성앱 삭제방해 기법 도입
☞ 
http://erteam.nprotect.com/425

[보도]잉카인터넷, SKT와 스미싱 정보공유 보안협력 계약 체결
☞ 
http://erteam.nprotect.com/426

[주의]이미지 파일을 이용한 신종 스미싱 기법 등장
☞ 
http://erteam.nprotect.com/424

[주의]법원등기, 우체국 등 공신력 기관으로 사칭한 스미싱 증가
☞ 
http://erteam.nprotect.com/422

[주의]일본 19금 음란사이트로 현혹하는 본좌(?) 스미싱 발견
☞ 
http://erteam.nprotect.com/420

[주의]스마트 꽃뱀의 덫? 모바일 악성앱 사기에서 협박까지 범죄온상
☞ 
http://erteam.nprotect.com/419

[주의]스마트 뱅킹 이용자를 노린 표적형 스미싱 사기의 역습
☞ 
http://erteam.nprotect.com/418

[주의]대한민국 경찰청 앱으로 사칭한 도청가능 안드로이드 악성앱 등장
☞ 
http://erteam.nprotect.com/417

[주의]모바일 청첩장 사칭 스미싱과 소액결제사기 범죄 기승
☞ 
http://erteam.nprotect.com/414

[출시]소액결제사기 등 스미싱 원천차단방지 솔루션 "뭐야 이 문자"
☞ 
http://erteam.nprotect.com/400

[주의]한국 모바일 보안 프로그램으로 위장한 스미싱 기승
☞ 
http://erteam.nprotect.com/409

[긴급]한국 맞춤형 소액결제 과금형 안드로이드 악성앱 피해 급증
☞ 
http://erteam.nprotect.com/377


2. 스미싱의 유혹과 진화는 계속 진행 중

스미싱용 문자 메시지는 아래와 같은 내용으로 전파되었고, 기존과 다르게 html 내용으로 포함하고 있는 것이 특징이다.

[문자 내용]
고객님택배 전달불가, 조회바랍니다 an***.com/denglu.html


해당 URL 주소로 접근할 경우 바로 안드로이드 기반 악성앱(APK)이 설치되는 것은 아니며, 실제 택배 사이트의 배송조회 사이트처럼 교묘하게 조작된 화면이 보여지게 된다. 그렇지만 해당 사이트의 내용은 모두 허위로 만들어진 것이며, 이용자로 하여금 최대한 신뢰할 수 있도록 위장한 수법이다.


조작된 화면에 사용자 이름, 주민등록번호, 휴대폰 번호 등을 입력한 후 확인버튼을 누르게 되면 안드로이드 악성앱(cj1.apk) 파일이 다운로드된다. 기존의 스미싱은 대부분 특정 도메인 주소를 클릭하면 바로 악성앱이 다운로드 되었지만, 이번의 경우는 이용자를 가짜 웹 사이트로 유인한 후 이용자를 현혹하여 개인정보 입력 및 악성앱 설치를 유도하게 만드는 특징이 있다.

이런 경우 일부 스미싱 차단 프로그램이 정상적인 도메인으로 분류하여 사전탐지를 못할 수 있으나, 잉카인터넷의 "뭐야 이 문자" 앱에서는 별도의 업데이트 없이 사전 탐지 및 차단이 가능한 상태이다.

◈ "뭐야 이 문자" 무료 다운로드 URL (스미싱 원천 차단 기능제공)
☞ 
https://play.google.com/store/apps/details?id=com.nprotect.antismishing 
 
다운로드된 "cj1.apk" 파일을 이용자가 클릭하면 설치가 진행되며, 아래와 같이 특정 택배 회사의 앱처럼 위장한 악성앱 설치화면이 보여진다.

 
[설치] 버튼을 클릭하게 되면 추후 삭제를 어렵게 하기 위해서 기기 관리자 기능을 실행하도록 유도한다. 그리고 이번 악성앱은 기기 관리자 취소가 불가능하도록 조작되어 있어 반드시 실행을 하여야만 설치가 가능하다.


악성앱에 감염될 경우 안드로이드 스마트폰 단말기 내에 포함되어 있는 개인정보가 유출될 수 있으며, 소액결제사기 등에 노출될 가능성이 높다.
 
3. 스미싱 예방법 및 대응책


스미싱 악성앱은 지속적으로 변종이 발견되고 있으며, 이용자들은 스미싱 원천 차단제품인 "뭐야 이 문자" 와 nProtect Mobile for Android 제품을 이용해서 사전 탐지 및 치료가 가능하다. 더불어 설치된 직후 신속하게 삭제하면 피해를 최소화할 수 있지만, 피해를 사전에 예방하기 위해서 해당 이동통신사에 소액결제서비스 자체를 중단요청해 두는 것도 좋은 예방법이다.

 "뭐야 이 문자" 무료 다운로드 URL (스미싱 원천 차단 기능제공)
☞ 
https://play.google.com/store/apps/details?id=com.nprotect.antismishing 

 "nProtect Mobile for Android" 무료 다운로드 URL (악성앱 탐지 치료 기능제공)
☞ 
https://play.google.com/store/apps/details?id=com.inca.nprotect

 

안드로이드 기반 악성앱(APK)이 설치되었을 경우에는 신속하게 삭제조치하면 피해를 최소화할 수 있다. 다만, 설치 아이콘을 숨기는 경우나 정상앱처럼 리패키징하여 위장하는 경우, 추가 악성앱을 몰래 다운로드하여 설치하는 경우도 발견되고 있으므로, nProtect Mobile for Android 제품으로 전체검사를 수시로 수행해 보는 것이 좋다.

만약 단축 URL 주소를 포함한 의심스러운 문자메시지를 수신할 경우 해당 화면을 캡처하여 잉카인터넷 대응팀(erteam@inca.co.kr)으로 첨부해서 신고하면 악성 사기문자 여부를 분석하여 신속하게 결과를 통보해 주고있다.

점차적으로 유포 및 감염에 있어 지능화 되어 가는 안드로이드 악성 앱들을 일반 사용자들은 손쉽게 파악하기 힘들 수 있으므로 안전한 스마트폰 사용을 위해서는 아래와 같은 "스마트폰 보안 관리 수칙"을 준수하는 등 사용자 스스로 관심과 주의를 기울이는 것이 최선의 방법이라 할 수 있겠다.

※ 스마트폰 보안 관리 수칙

01. nProtect Mobile for Android 모바일 백신을 최신엔진 및 패턴 버전으로 업데이트하여 실시간 보안 감시 기능을 항상 "ON" 상태로 유지해 사용할 수 있도록 한다.

02. 안드로이드 앱 다운로드시 항상 여러 사용자를 통해 검증된 애플리케이션을 선별적으로 다운로드 하는 습관을 가질 수 있도록 한다.

03. 문자메시지(SMS)로 받은 쿠폰이나 이벤트, 특정 프로그램으로 소개하는 단축 URL 주소로 악성앱이 배포되는 경우가 많으므로, 추가 앱이 설치되지 않도록 각별히 주의한다.

04. 다운로드한 앱은 항상 nProtect Mobile for Android 제품으로 검사한 후 사용 및 설치 하도록 한다.

05. 스마트폰을 통해 의심스럽거나 알려지지 않은 사이트 방문 또는 QR 코드 이용시 각별히 주의한다.

06. 발신처가 불분명한 SMS 등의 메시지, 이메일 등의 열람을 자제하고, 소액결제서비스를 이용하지 않는 경우 해당 이동통신사에 차단을 요청해 둔다.

07. 스마트폰에는 항상 비밀번호 설정을 해두고 사용하도록 한다.

08. 블루투스와 같은 무선 인터페이스는 사용시에만 켜두도록 한다.

09. 중요한 정보 등의 경우 휴대폰에 저장해 두지 않는다.

10. 루팅 등 스마트폰 플랫폼의 임의적 구조 변경을 자제하고, 알 수 없는 출처의 앱이 설치되지 않도록 설정한다.

◆ nProtect Mobile for Android 탐지 한국 맞춤형 악성앱 대표 진단명

- Trojan/Android.KRSpammer
- Trojan/Android.KRSpyBot
- Trojan/Android.KRBanker
- Trojan/Android.KRDDoS
- Trojan/Android.KRFakeCop
- Trojan/Android.KRFakeChat