‘Midnight Mimosa’로 불리는 악성코드가 저가형 안드로이드폰 펌웨어에 심어진 채 유통된 것으로 드러났다. 이 악성코드는 앱을 몰래 설치하고 광고 사기를 벌이며 감염된 휴대전화를 주거용 프록시로 활용할 수 있다.
Bitdefender 연구진은 이 캠페인이 약 2년 동안 150개가 넘는 국가에서 기기 수천 대에 영향을 미쳤다고 밝혔다. 피해가 가장 많이 확인된 국가는 멕시코, 프랑스, 이탈리아, 미국, 독일, 브라질, 스페인이다. 악성코드가 공급망의 어느 단계에서 누구에 의해 펌웨어에 삽입됐는지는 밝혀지지 않았다.
감염 기기는 MediaTek 칩셋을 쓰는 저가형 안드로이드폰이다. 연구진은 Doogee S200 X와 Cubot KINGKONG X 등 정식 제조사 제품명으로 판매되는 기기뿐 아니라 삼성과 애플 제품을 사칭한 기기에서도 악성코드를 발견했다. XDA 포럼의 Cubot·Doogee 이용자들은 삭제해도 의심스러운 앱이 다시 설치된다고 보고했다. Doogee Fire 3 Max 이용자 한 명은 공식 펌웨어 업데이트 뒤 감염됐으며, 이전 버전으로 되돌리면 악성코드가 사라졌다가 업데이트를 다시 설치하면 재발했다고 전했다.
일부 이용자는 제조사가 감염을 해결하는 펌웨어 업데이트를 배포했다고 밝혔다. 다만 제조사들은 영향을 받은 펌웨어에 악성코드가 어떻게 들어갔는지 공개적으로 설명하지 않았다. Bitdefender는 포럼 이용자가 발견한 com.android.non.szcz 패키지도 같은 악성코드 계열에 속한다고 밝혔다.
시스템 앱으로 위장해 광고 사기 수행
Midnight Mimosa는 이용자가 직접 설치해야 하는 일반적인 악성 앱과 달리, 휴대전화가 판매될 때부터 시스템 파티션에 들어 있다. com.android.system.lite, com.android.sys.prot, com.android.sys.gmsprot처럼 안드로이드 시스템 앱을 흉내 낸 이름을 사용한다. 시스템 수준 권한으로 실행되고 서명돼 있어 일반적인 앱 삭제 절차로는 제거할 수 없다.
Bitdefender는 다른 앱을 몰래 설치하고 삭제하는 com.android.system.lite를 자사 App Anomaly Detection 기술이 포착하면서 캠페인을 발견했다. 조사 결과 이 앱은 명령·제어(C2) 서버에서 추가 모듈을 내려받아 여러 악성 행위를 수행하는 더 큰 프레임워크의 일부였다. 연구진은 날씨 도구, 파일 관리자, 앱 잠금, 광학 문자 인식(OCR) 도구, 오디오 편집기 등으로 위장한 앱 약 32개를 확인했다.
Bitdefender에 따르면 광고 노출과 클릭을 직접 조작하는 것은 시스템 앱이 아니라 내려받은 위장 앱이다. 이 앱들은 정상 광고 소프트웨어 개발 키트(SDK)로 광고를 불러오고, 다른 앱 위에 보이지 않는 창을 띄워 광고가 표시된 것처럼 기록한다. 일부는 이용자가 휴대전화를 사용하지 않을 때도 광고를 표시하거나 자동으로 광고와 상호작용한다.
악성코드는 앱을 몰래 설치하기 전에 Google Play 스토어 앱(com.android.vending)을 잠시 비활성화한다. Bitdefender는 Google Play Protect의 탐지를 피하려는 조치로 보인다고 설명했다. 설치가 끝나면 Play 스토어를 다시 활성화한다. 일부 변종은 앱 설치 기록도 조작해 악성 앱이 실제로는 악성코드에 의해 직접 배포됐는데도 Google Play에서 설치된 것처럼 보이게 한다.
주거용 프록시 기능과 제거 어려움
악성코드에는 감염된 휴대전화가 네트워크 트래픽을 중계하는 주거용 프록시로 작동하는 기능도 있다. Bitdefender는 앱 잠금 앱으로 위장한 com.mobile.applock.en에서 TCP 프록시 구성요소를 발견했다. 이 구성요소는 감염 기기를 원격 명령 서버에 등록하고, 지정된 호스트에 연결해 트래픽을 전달하라는 지시를 받을 수 있다.
이 기능을 이용하면 공격자가 휴대전화 소유자의 인터넷 연결을 통해 트래픽을 보내 공격 출처를 감추거나, 감염 기기에서 접근할 수 있는 장치에 연결할 수 있다. Bitdefender는 프록시 명령·제어 인프라가 작동 중이며 기기 등록을 받고 있다고 확인했다. 그러나 연구진이 시험용 기기를 새로 등록했을 때 중계 대상이 전달되지는 않아, 공격자가 실제로 트래픽을 중계하고 있는지는 확인하지 못했다.
연구진은 Google Play 스토어에서도 Midnight Mimosa 인프라와 통신하고 같은 광고 사기 코드를 포함한 안드로이드 앱 13개를 발견했다. 이 앱들은 시스템 구성요소와 달리 다른 소프트웨어를 몰래 설치할 권한은 없지만, 이용자가 휴대전화를 사용하지 않을 때를 포함해 앱 화면 밖에 광고를 표시할 수 있다. 앱은 fivedev, CPS Developer라는 개발자 계정 2개 이상과 서명 인증서 13개를 통해 배포됐다.
연구진은 중국 기기 제조사 Shenzhen Zediel과 연관된 인증서로 서명된 펌웨어도 찾았지만, 이 회사가 캠페인에 관여했는지는 불분명하다고 밝혔다. Bitdefender는 시스템 권한을 가진 앱으로 설치된 악성코드를 제거하려면 펌웨어를 정리하거나 Android Debug Bridge(ADB)로 해당 구성요소를 비활성화해야 하며, 이는 많은 이용자에게 어려울 수 있다고 설명했다.
댓글 (0)
로그인하면 이 기사에 내 생각을 남길 수 있어요