[Hot Issue] 공포의 스미싱, 대책은 없나
스미싱 악성코드와 예방법
| 스마트폰 문자 메시지를 활용한 신종 해킹 기법인 스미싱이 기승을 부리고 있다. 돌잔치 초대장, 청첩장, 택배 운송장 등 단순 사칭을 넘어 훨씬 교묘해진 형태로 진화하고 있다. 금전적 피해를 입는 소비자가 늘어나고 있으며, 명의를 도용 당하는 기관 및 기업도 이미지 실추 등 2차적인 피해를 입고 있다. 현재 발생하고 있는 스미싱의 다양한 사례를 살펴보고, 이를 예방하기 위한 방법을 알아보자. |
전통적으로 금전적 이익을 노리는 해킹은 정보기술 및 IT 기기 발전과 맞물리면서 진화하고 있다. 미래창조과학부에 따르면 국내 전체 이동통신가입자 수 5400만여 명 중에 스마트폰 사용자 수는 지난 8월 기준 3632만 명인 것으로 나타났다. 많은 소비자들은 스마트폰을 이용해 웹 서핑, 이메일뿐만 아니라 뱅킹, 쇼핑, 소액 결제 등의 소비 활동을 하고 있다. 기존 PC 환경에서 이루어지던 모든 디지털 라이프가 스마트폰을 비롯한 모바일 환경으로 급속도로 옮겨가고 있는 것이다. 이에 따라 스마트폰 이용자를 타깃으로 한 악성코드가 제작되고 있으며, 이를 유포하고 개인정보와 금전적 이익을 취하는 다양한 사회공학적 수법들이 이용되고 있다. 이 가운데 최근 급부상하고 있는 것이 바로 스마트폰 문자 메시지를 활용한 스미싱이다.
다양해진 스미싱 기법
초기에는 공짜 쿠폰, 통신사 환급금 등으로 유인하던 것이 근래에는 주민등록번호가 포함된 해외 IP 확인 요청, 공공기관, 유명 외식업체, 통신사 등을 사칭한 스미스 사례가 등장하고 있다.
최근 발견된 스미싱 문자는 명의 도용방지 서비스를 사칭한 해외 IP 확인요청이 주요 문자 내용이다. 해당 스미싱 문자에는 사용자의 이름 및 주민번호와 함께 ‘ooo.com(특정명의도용방지서비스 명)’의 링크가 포함되어 있다. 실제로는 해당 서비스 업체의 주소와는 약간 다르지만 본인의 주민등록번호와 일치하는 문자를 받은 사용자는 의심없이 URL을 클릭하기 쉽다. URL 클릭시 악성 앱이 설치되고 개인정보 유출 및 소액결제 피해가 발생한다.
국민건강보험을 사칭한 ‘무료암검진 대상’ 문자도 발견됐다. 이 문자는 미리 유출된 사용자의 이름, 전화번호, 연령대 등의 개인정보와 허위 무료 암검진 내용을 조합한 ‘복합형’ 스미싱 형태로 추정된다.
스미싱 문자의 원조 격이라고 할 수 있는 ‘모바일 청첩장’ 스미싱의 내용도 진화해서 다시 발견되었다. 최근 나온 해당 스미싱 문자는 기존에는 없던 ‘자녀 결혼식’ 컨셉을 추가해 웨딩 사진첩 URL 클릭을 유도한다.
또한 유명 외식업체를 사칭한 스미싱도 발견됐다. ‘[ooo[유명외식업체 명]]10/17 결제금액 125000원 완료/결제확인차단 u*s*e*a13.com’ 와 같이 주로 구체적인 기업명을 포함하고 있어 사용자가 착각하기 쉽다.
이 외에도 통신사를 사칭한 ‘요금 청구서 확인’, 공공기관 사칭 ‘무인단속 적발’ 스미싱 등이 발견됐다. 이 스미싱 문자의 공통점은 돌잔치, 기존 모바일 청첩장, 피자업체 등 패스트푸드 쿠폰 문자 등에 익숙해진 사용자를 속이기 위해 더욱 다양한 기관ㆍ기업ㆍ단체 등을 활용한다는 점이다.
스미싱에 이용된 악성코드
국내 스마트폰 사용자를 대상으로 한 악성코드는 주로 스미싱을 이용해 배포된다. 올해 상반기까지는 이렇게 배포된 악성코드가 주로 소액 결제 인증 문자를 가로챘으나, 지난 8월부터는 스마트폰에 설치된 뱅킹 앱을 악성 앱으로 교체하고 공인인증서 정보 및 인증서 발급 문자를 가로채는 양상을 보이고 있다.
[그림 1]은 올해 V3 Mobile에 진단 추가된 악성코드 중 국내 사용자를 타깃으로 스미싱을 이용해 전파된 악성코드의 월별 합계를 나타낸 것이다. 7월 이전에는 300건 대에 머물던 스미싱 악성코드가 8월에 급격히 증가해 822건을 기록했으며, 9월에는 하루 평균 30건이 넘는 스미싱 악성코드 변형이 추가로 진단됐다.
[그림 1] 스미싱으로 전파된 악성코드의 월별 합계 (출처 : AhnLab ASEC Report)
특히 8월부터는 기존 소액 결제를 대상으로 하던 악성코드 제작자들까지 파밍 앱을 설치하는 악성코드를 배포하는 것으로 확인됐다.
[그림 2]는 스미싱으로 전파된 모바일 악성코드의 3분기 유형별 집계 결과다. 가장 많이 발견된 유형의 악성코드로는 체스트(Android-Trojan/Chest), SMS스틸러(Android-Trojan/SMSStealer), 뱅쿤(Android-Trojan/Bankun) 등을 꼽을 수 있다.
뱅쿤 악성코드는 스마트폰에 설치된 정상 은행 앱을 삭제한 후 악성 은행 앱 설치를 유도하는 악성코드이다. 또한 사용자의 주소록 정보를 외부로 유출하고 주소록에 저장된 번호로 스미싱 문자를 발송한다.
지난해 처음 발견된 체스트 악성코드는 스마트폰 사용자의 통신사 정보와 그에 따른 SMS를 탈취해 소액 결제를 노리는 실제 금전 피해를 야기한 최초의 모바일 악성코드이다. 그러나 최근 발견된 변동 체스트 악성코드는 스마트폰 사용자의 모든 SMS(Short Message Service)를 탈취하며, 스마트폰에 저장된 정상적인 은행 앱을 삭제하고 악성 앱을 설치해 사용자의 금융정보를 탈취하는 것으로 분석된다. 변종 체스트 악성코드가 탈취하는 금융정보는 스마트폰 사용자의 계좌번호, 비밀번호, 보안카드 일련번호, 보안카드 번호 등이다.
[그림 2] 스미싱으로 전파된 모바일 악성코드의 2013년 3분기 유형별 집계 (출처 : AhnLab ASEC Report)
스미싱 예방 조치
경찰청 통계조사에 따르면 2012년 2182건으로 집계된 스미싱 피해현황이 2013년 1~8월 2만 3090건으로 10배 가량 증가했다. 또 이 자료에 따르면 스미싱 피해액은 5억 원에서 44억 원으로 8배 이상 증가했다.
이러한 스미싱 피해를 최소화하기 위해서는 ▲ SNS(Social Networking Service)나 문자 메시지에 포함된 URL 실행 자제 ▲ 모바일 백신으로 스마트폰을 주기적으로 검사 ▲ 알 수 없는 출처의 허용 금지 설정 ▲ 스미싱 탐지 전용 앱 다운로드 등이 필요하다. 만약 피해를 당했을 경우, 경찰서에서 ‘사건사실확인원’을 받아 통신사에 제출하면 보상을 받을 수 있다.
[공공기관 및 기업의 전화번호 도용 예방법]
악성 앱 제작자는 지능적으로 사용자에게 악성 앱을 설치하도록 유도하기 위해 신뢰할 수 있는 기업의 전화번호를 도용하여 메시지를 발송한다. 이렇게 신뢰할 수 있는 기업의 대표번호를 도용하는 이유는 이미 수신함에 해당번호로 수신된 메시지가 존재할 가능성이 높기 때문인데, 이럴 경우 사용자는 해당 기업에서 발송한 메시지로 오인하여 악성 앱을 설치할 가능성이 높아진다. 이러한 심리 구조를 악성코드 제작자가 악용하고 있는 것이다.
한국인터넷진흥원에서는 공공기관, 금융기업 및 일반기업의 전화번호를 사칭하는 피싱을 차단하기 위하여 해당기관 및 기업에서 차단을 원하는 전화번호를 등록하여, 스미싱에 악용되지 않도록 피싱대응센터를 운영하고 있다.
한국인터넷진흥원에서 운영하고 있는 피싱대응센터의 주소는 http://www.anti-phishing.or.kr이다.
[그림 3] 한국인터넷진흥원 피싱대응센터
이 사이트에서 문자피싱 차단신청으로 접속한 후 ‘문자피싱차단서비스가입신청서’ 양식에 맞게 신청하면 해당 서비스를 이용할 수 있다.
[개인 사용자를 위한 스미싱 예방법]
안랩은 최근 안드로이드 기반의 스마트폰에서 스미싱을 탐지하는 전용 보안 앱 ‘AhnLab 안전한 문자(이하 안전한 문자)’를 출시하고 구글 플레이를 통해 무료로 배포했다. 이 앱은 출시 20일 만에 약 6만 6천 건이 다운로드되며 사용자의 호평을 이끌어 내고 있다.
안전한 문자’ 다운로드 : https://play.google.com/store/apps/details?id=com.ahnlab.safemessage
[그림 4] 안랩의 스미싱 탐지 전용 보안 앱 ‘안전한 문자’
안전한 문자는 ▲악성 URL이 포함된 문자 메시지 탐지 ▲URL을 통한 웹 브라우징 실행시 실시간 감지 기능 ▲알 수 없는 소스(출처) 허용 설정 여부 확인 등 3가지 다차원 보안 기능으로 스미싱 위협을 탐지한다. 특히 ‘안전한 문자’는 URL 실행 실시간 감시 기능도 제공하고 있어 문자 메시지뿐 아니라 페이스북, 트위터, 카카오톡, 메모장 등 스마트폰의 다양한 환경에서 URL을 실행해 접속할 경우에도 악성 앱 다운로드 여부를 탐지해 알려주는 기능을 한다.
사용자는 악성 URL이 포함된 문자 메시지를 받거나, 악성 앱을 다운로드하는 URL 링크를 감지하면 모바일용 백신 앱 ‘V3 Mobile’로 치료하면 된다.@
- AhnLab