by sisw.com



얼마 전 헐리우드 스타들의 휴대전화와 메일을 해킹해 누드사진을 유출시킨 해커가 FBI에 의해 붙잡혔다.

해커는 이들의 신상정보를 이용, 비밀번호를 유추했다고 진술했다. 개인 통신보안이 중요해진 요즘, 시만텍이 안드로이드 스마트 기기를 노리는 7대 공격수법을 발표했다.

보안 솔루션 전문기업 시만텍이 '최신 안드로이드 악성코드의 공격동기(Motivations of Recent Android Malware)'백서를 발표했다. 안드로이드 모바일 컴퓨팅 플랫폼을 겨냥한 악성코드의 공격 동기와 범죄수법들을 심도있게 분석한 이번 자료는 향후 스마트 폰을 이용한 모바일 결제 시장이 확대됨에 따라 이런 보안 위협이 기하급수적으로 증가할 전망이라고 보고 있다.

시만텍은 시장조사기관 가트너의 자료를 인용, 전세계 모바일 결제 사용조 수가 지난해보다 38.2% 증가한 1억4110만 명을 넘어서고 규모 역시 75.9% 성장한 861억달러에 이를 것이라고 전망했다.

시만텍은 백서를 통해 모바일 보안 위협의 위험성을 인지하고 올바른 대응방안을 모색할 수 있도록 안드로이드 기반의 모바일 기기를 노리는 7대 공격수법과 실행 방식, 해커들의 금전적 이득을 취득 방법을 악성코드별 사례와 함께 밝혔다.


프리미엄 번호 과금 사기 프로세스. [사진제공=시만텍]

안드로이드 기기 해커들의 7대 공격방법에는 첫째 공격자가 미리 등록한 프리미엄 요금제 번호로 사용자 몰래 주기적으로 SMS 메시지를 보내는 악성 앱을 개발 배포해 부당이익을 챙기는 프리미엄 번호 과금사기(Premium Rate Number Billing)가 있다.

두 번째는 스파이웨어(Spyware)로 안드로이드 모바일 기기 사용자들의 SMS 메시지와 이메일, 통화내역 등을 빼돌리고 사용자 위치를 추적, 감시할 수 있는 악성 앱을 판매하는 것이다.

세 번째는 공격자들이 악성코드를 배포할 악의적 웹사이트를 만들고 검색엔진 최적화 알고리즘을 이용, 검색 결과 상위에 노출시킴으로써 사용자를 악성코드 유포 사이트로 유인하거나 원치않는 광고에 노출 또는 클릭하도록 만드는 수법인 검색엔진 포이즈닝(Search Engine Poisoning)이 있다.



검색엔진 포이즈닝 프로세스. [사진제공=시만텍]

네 번째는 클릭 당 과금(Pay-Per-Click)으로 검색광고 제휴 프로그램의 경우 사용자가 제휴 사이트를 통해 특정 웹사이트를 방문할 때마다 클릭 당 과금이 되는 점을 악용, 공격자가 악성 앱을 통해 부정클릭이나 인위적 방문을 유도, 클릭당 일정 비율의 광고요금을 편취하는 사기 수법을 소개했다.

비슷한 수법으로 설치 당 과금(Pay-Per-Install)으로 공격자가 다운로드, 설치 횟수에 따라 과금되는 악성 앱을 개발, 제휴 사이트 배포후 다운로드, 설치 건당 과금하는 것이 있다.

이외에도 해커들은 특정광고를 띄우는 애드웨어(Adware), 악성코드로 휴대폰 모바일 거래 인증번호를 수신하는 모바일 거래 인증번호 탈취(mTAN Stealing)등의 방법으로 해킹을 시도한다고 소개하고 있다.

윤광택 시만텍코리아 이사는 "모바일 기술이 급속히 발전하면서 사이버범죄도 진화를 거듭하고 있다"며, "특히 안드로이드 플랫폼을 겨냥한 모바일 악성코드는 아직 시작단계에 불과하지만 조만간 그 수와 고도화 측면에서 볼 때 큰 위협으로 대두될 수 있다"며, 기업 및 개인 사용자들의 주의를 당부했다.

< 문영규기자 @morningfrost >
Posted by EFP