Offcanvas

라이프 / 보안 / 소비자IT / 악성코드

“화면 녹화 앱 ‘아이레코더’에 스파이웨어 있다” 에셋 연구진

2023.05.31 Brian Cheon  |  CIO KR
구글 플레이 스토에서 5만 회 이상 다운로드된 스크린 녹화 앱 ‘아이레코더’(iRecorder)에 스파이웨어가 포함됐다고 에셋(Eset)의 연구진이 경고했다. 현재 이 앱은 플레이 스토어에서 제거된 상태다.



분석에 따르면 2021년 9월 플레이 스토어에 등록된 이 앱에는 2022년 원격 액세스 트로이 목마(RAT)인 아랫(AhRat)이 추가된 것으로 추정된다. 사용자 기기의 마이크를 사용해 은밀하게 녹음하고 파일을 훔쳤다는 분석이다. 

아랫은 오픈소스 랫 아미스(RAT AhMyth)를 커스터마이징한 버전이다. 랫이 설치되면 공격자는 사용자 기기에 접근에 원격으로 제어할 수 있다. 또 스파이웨어 또는 스토커웨어로서 활용할 수도 있다. 

아랫의 존재는 악성 앱의 작성자가 앱과 백엔드의 코드를 이해하는 데 노력을 기울였으며, 궁극적으로 자신의 필요에 맞게 조정했음을 보여준다. 

에셋 측은 “공식 스토어에서 아미스(AhMyth) 기반 안드로이드 맬웨어가 발견된 것은 이번이 처음이 아니다. 에셋은 2019년에 이러한 트로이 목마 앱에 대한 연구를 발표한 적이 있다"라고 밝혔다. 2019년 해당 스파이웨어는 라디오 스트리밍을 제공하는 앱에 포함된 바 있으며, 구글의 앱 검사 프로세스를 두 번이나 회피했다. 

애셋의 루카스 슈테판코 연구원은 보고서에서 “아랫의 연구 사례는 합법적인 애플리케이션이 수 개월 후 사용자를 감시하거나 개인 정보를 빼내는 악성 애플리케이션을 변모할 수 있음을 보여주는 사례다”라며, “앱 개발자가 합법적인 앱으로 사용자 기반을 확보하려 했는지, 악의적인 공격자가 앱에 변경 사항을 적용했는지는 아직 구별할 수 없다”라고 말했다. 

트로이 목마에 감염된 아이레코더 앱은 기기의 마이크에서 주변 오디오를 녹음하여 공격자의 명령 및 제어 서버에 업로드할 수 있다. 또한 저장된 웹 페이지, 이미지, 오디오, 비디오 및 문서 파일, 압축 파일을 유출할 수 있다고 이셋은 보고서를 통해 밝혔다.

슈테판코는 “악성 기능이 없는 이전 버전(1.3.8 버전 이전)의 아이레코더를 설치한 안드로이드 사용자는 이후 수동 또는 자동으로 앱을 업데이트할 경우 앱 권한 승인을 추가로 부여하지 않아도 자신도 모르게 장치가 아랫에 노출됐을 것"이라고 말했다.

한편 의적인 행동에 대한 예방 조치는 이미 안드로이드 11 이상 버전에서 앱 최대 절전 모드의 형태로 구현된 바 있다. 이 기능은 몇 달 동안 휴면 상태였던 앱을 최대 절전 모드로 전환한다. 런타임 권한을 재설정함으로써 악성 앱이 의도한 대로 작동하지 못하도록 방지하는 셈이다.

안드로이드 대상 맬웨어 공격 증가
안드로이드 기기는 점점 더 매력적인 표적이 되고 있다. 클라우드섹에 따르면 이번 주 초, 은행과 엔터테인먼트 등 여러 산업 분야의 대규모 고객층을 노리는 또 다른 오픈소스 안드로이드 맬웨어인 도지랫(DogeRAT)이 발견됐다.

이 맬웨어는 합법적인 앱으로 위장하여 소셜 미디어와 메시징 앱을 통해 배포된다. "일단 설치되면 맬웨어는 피해자의 디바이스에서 연락처, 메시지, 뱅킹 자격 증명과 같은 민감한 정보를 훔칠 수 있다"라고 클라우드섹은 블로그에서 설명했다.
 
또한 이 맬웨어는 피해자의 디바이스를 제어하고 스팸 메시지 전송, 무단 결제, 파일 수정, 통화 기록 확인, 감염된 디바이스의 전면 및 후면 카메라를 통한 사진 촬영과 같은 악의적인 작업을 수행하는 데 사용될 수 있다고 클라우드섹은 전했다.

이달 초, 트렌드 마이크로에 따르면 사이버 범죄 조직인 레몬 그룹은 전 세계 약 890만 대의 안드로이드 기반 스마트폰, 시계, TV, TV 박스에 게릴라라는 맬웨어를 사전 설치하기도 했다.

게릴라 맬웨어는 추가 페이로드를 로드하고, SMS 문자에서 일회용 비밀번호를 가로채고, 감염된 디바이스에서 리버스 프록시를 설정하고, 왓츠앱 세션에 침투할 수 있다. ciokr@idg.co.kr
CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.