분석 정보/모바일 분석 정보

[주의]일본 19금 음란사이트로 현혹하는 본좌(?) 스미싱 발견

TACHYON & ISARC 2013. 5. 27. 10:53
1. 음란앱의 유혹, 당신의 문자메시지를 훔쳐간다.


잉카인터넷 대응팀은 마치 일본 음란 사이트용 안드로이드 앱처럼 사칭한 악성앱을 발견하였다. 이 악성앱은 스미싱 문자메시지(SMS)로 전파된 정황이 포착되었다. 이미 변종도 발견된 상태이기 때문에 앞으로 유사한 형태의 악성앱 전파가 증가할 수 있다는 점에 주목하고 있으며, 모바일 보안위협과 관련하여 이상징후를 예의주시하고 있다. 스마트폰 이용자가 음란하고 자극적인 문구에 현혹되어 무심코 문자메시지에 포함된 단축 URL 등에 접근하여 APK 파일을 설치할 경우, 스마트폰에 수신되는 문자메시지 등이 외부로 실시간 유출되어 스마트폰 소액결제사기 등의 금전적인 피해를 입을 가능성이 있고, 예기치 못하게 개인정보가 외부로 노출되어 사생활침해 등의 피해로 이어질 수 있으므로, 이용자들의 각별한 관심과 주의가 필요하다.

특히, 기존처럼 모바일 쿠폰이나 문화상품권, 결혼식/돌잔치 초대내용이나 모바일 청첩장이 아닌 원색적인 내용의 성인용 앱으로 위장하고 있다는 점을 명심하고, 이용자 스스로 의심스러운 문자메시지에 쉽게 현혹되지 않도록 하는 보안습관이 중요하며, 잉카인터넷 대응팀이 개발한 스미싱 원천 차단솔루션인【뭐야 이 문자】등을 설치하면 유사한 형태의 모든 악성 문자메시지를 탐지하고 사전차단할 수 있는 효과를 기대할 수 있다.

[주의]스마트 꽃뱀의 덫? 모바일 악성앱 사기에서 협박까지 범죄온상
http://erteam.nprotect.com/419

[주의]스마트 뱅킹 이용자를 노린 표적형 스미싱 사기의 역습
http://erteam.nprotect.com/418

[주의]대한민국 경찰청 앱으로 사칭한 도청가능 안드로이드 악성앱 등장
http://erteam.nprotect.com/417

[주의]모바일 청첩장 사칭 스미싱과 소액결제사기 범죄 기승
http://erteam.nprotect.com/414

[출시]소액결제사기 등 스미싱 원천차단방지 솔루션 "뭐야 이 문자"
http://erteam.nprotect.com/400

[주의]한국 모바일 보안 프로그램으로 위장한 스미싱 기승

http://erteam.nprotect.com/409

[긴급]한국 맞춤형 소액결제 과금형 안드로이드 악성앱 피해 급증
http://erteam.nprotect.com/377

2. 새로운 악의축 스미싱, 형식 제한없이 우후죽순 살포

금번 새롭게 발견된 악성앱은 문자메시지를 통해서 전파된 것이 일부 확인된 상태이며, 겉으로 보기에는 마치 일본의 특정 성인사이트에서 제작한 무료 앱처럼 보여지지만, 실제로는 안드로이드 스마트폰 이용자의 문자메시지를 몰래 훔쳐가는 악의적인 기능을 수행하고 있는 것으로 분석되었다. 설치된 앱을 설치(감염)하고 실행할 경우 단순히 일본 성인사이트로 연결하여 웹 사이트 화면을 보여주는 역할만 수행하게 된다. nProtect Mobile for Android 제품에서는 "Trojan/Android.KRSpyBot" 라는 진단명으로 알려진 변종에 대해서 탐지 및 치료가 가능하다.



이러한 사기와 범행에 노출되지 않기 위해서는 음란한 광고성 문구에 현혹되지 말아야 하며, 안드로이드 악성앱에 감염되지 않도록 공식적인 앱 마켓 외에서는 안드로이드 앱을 가급적 설치하지 않도록 하는 보안습관이 중요하다. 더불어 "nProtect Mobile for Android" 제품과 스미싱 원천 차단 솔루션인 "뭐야 이 문자" 등을 사전에 설치해 두면 악성앱과 스미싱을 예방하는데 도움을 받을수 있다.

"뭐야 이 문자" 무료 다운로드 URL (스미싱 원천 차단 기능제공)
https://play.google.com/store/apps/details?id=com.nprotect.antismishing

"nProtect Mobile for Android" 무료 다운로드 URL (악성앱 탐지 치료 기능제공)
https://play.google.com/store/apps/details?id=com.inca.nprotect




우선 악성앱(Free AV-GIRL)이 설치될 때는 다음과 같은 설치권한(퍼미션)을 요구하는 모습을 볼 수 있다.

- 내 메시지 (문자 메시지를 수신합니다)
- 네트워크 통신 (모든 인터넷 기능을 사용할 수 있습니다)
- 통화 (휴대폰 상태 및 ID 읽기)
- 요금이 부과되는 서비스 (문자 메시지를 전송합니다)


악성앱의 아이콘에는 (19)라는 성인용 표기와 Free AV-GIRL 이라는 이름의 이미지를 사용하고 있다. 수행 권한에는 문자메시지 수신 및 발신 등 이용자의 개인정보에 접근할 수 있다는 것을 예측할 수 있다.

설치된 후 아이콘을 실행하게 되면 다음과 같이 일본의 특정 성인사이트로 연결하여 화면에 음란한 이미지와 웹 사이트 내용을 보여준다. 기능자체적으로 매우 단순하게 제작되어져 있지만, 이용자에게 수신되는 문자메시지 등을 외부 호스트로 은밀히 탈취하는 기능을 몰래 수행하게 된다. (일부 모자이크 처리)



다음 화면은 실제 악성앱의 프로그램 내부 코드화면으로 단말기 정보와 문자메시지를 탈취하여 특정 호스트로 유출시도하는 기능을 보유하고 있으며, 악성앱 내부적으로 한글로 "설치성공." 이라는 문구가 포함된 것도 알 수 있다. 이처럼 한국인을 상대로한 악성앱이라는 것도 짐작해 볼 수 있는 부분이다.


3. 스미싱 예방법 및 대응책

스미싱 악성앱은 지속적으로 변종이 발견되고 있으며, 이용자들은 스미싱 원천 차단제품인 "뭐야 이 문자" 와 nProtect Mobile for Android 제품을 이용해서 사전 탐지 및 치료가 가능하다. 더불어 설치된 직후 신속하게 삭제하면 피해를 최소화할 수 있지만, 피해를 사전에 예방하기 위해서 해당 이동통신사에 소액결제서비스 자체를 중단요청해 두는 것도 좋은 예방법이다.

안드로이드 기반 악성앱(APK)이 설치되었을 경우에는 신속하게 삭제조치하면 피해를 최소화할 수 있다. 다만, 설치 아이콘을 숨기는 경우나 정상앱처럼 리패키징하여 위장하는 경우, 추가 악성앱을 몰래 다운로드하여 설치하는 경우도 발견되고 있으므로, nProtect Mobile for Android 제품으로 전체검사를 수시로 수행해 보는 것이 좋다.

만약 단축 URL 주소를 포함한 의심스러운 문자메시지를 수신할 경우 해당 화면을 캡처하여 잉카인터넷 대응팀(erteam@inca.co.kr)으로 첨부해서 신고하면 악성 사기문자 여부를 분석하여 신속하게 결과를 통보해 주고있다.

점차적으로 유포 및 감염에 있어 지능화 되어 가는 안드로이드 악성 앱들을 일반 사용자들은 손쉽게 파악하기 힘들 수 있으므로 안전한 스마트폰 사용을 위해서는 아래와 같은 "스마트폰 보안 관리 수칙"을 준수하는 등 사용자 스스로 관심과 주의를 기울이는 것이 최선의 방법이라 할 수 있겠다.

※ 스마트폰 보안 관리 수칙

01. nProtect Mobile for Android 모바일 백신을 최신엔진 및 패턴 버전으로 업데이트하여 실시간 보안 감시 기능을 항상 "ON" 상태로 유지해 사용할 수 있도록 한다.

02. 안드로이드 앱 다운로드시 항상 여러 사용자를 통해 검증된 애플리케이션을 선별적으로 다운로드 하는 습관을 가질 수 있도록 한다.

03. 문자메시지(SMS)로 받은 쿠폰이나 이벤트, 특정 프로그램으로 소개하는 단축 URL 주소로 악성앱이 배포되는 경우가 많으므로, 추가 앱이 설치되지 않도록 각별히 주의한다.

04. 다운로드한 앱은 항상 nProtect Mobile for Android 제품으로 검사한 후 사용 및 설치 하도록 한다.

05. 스마트폰을 통해 의심스럽거나 알려지지 않은 사이트 방문 또는 QR 코드 이용시 각별히 주의한다.

06. 발신처가 불분명한 SMS 등의 메시지, 이메일 등의 열람을 자제하고, 소액결제서비스를 이용하지 않는 경우 해당 이동통신사에 차단을 요청해 둔다.

07. 스마트폰에는 항상 비밀번호 설정을 해두고 사용하도록 한다.

08. 블루투스와 같은 무선 인터페이스는 사용시에만 켜두도록 한다.

09. 중요한 정보 등의 경우 휴대폰에 저장해 두지 않는다.

10. 루팅 등 스마트폰 플랫폼의 임의적 구조 변경을 자제한다.

◆ nProtect Mobile for Android 탐지 한국 맞춤형 악성앱 대표 진단명

- Trojan/Android.KRSpammer
- Trojan/Android.KRSpyBot
- Trojan/Android.KRBanker
- Trojan/Android.KRDDoS
- Trojan/Android.KRFakeCop
- Trojan/Android.KRFakeChat