파키스탄의 길기트 발티스탄 지역 뉴스인 Hunza News 앱으로 위장한 “Kamran” 스파이웨어가 발견됐다. 해당 앱은 우르두어 버전의 Hunza News 모바일 페이지에서 유포됐으며, 감염된 디바이스에서 민감한 정보를 수집하고 공격자에게 전송한다.
Hunza News 앱으로 위장한 “Kamran” 스파이웨어를 실행하면, 처음에 연락처, SMS 메시지, 통화 기록 및 로컬 저장소 등에 접근할 수 있는 과도한 권한을 요구한다.
권한 요청을 수락하고 대시보드 화면으로 넘어가면 Hunza News의 SNS와 모바일 페이지로 연결되는 버튼을 확인할 수 있다. 해당 버튼을 클릭하면 [그림 2]와 같이 실제 페이지로 연결되면서 정상 앱처럼 동작한다.
그러나 백그라운드에서는 획득한 권한으로 [표 1]의 목록에 접근해 사용자 및 디바이스 정보 등의 데이터를 수집한다.
수집한 데이터는 Firebase Realtime Database를 사용해 공격자의 서버로 전송한다.
추가로, 로컬 저장소에 “image_db”라는 이름의 데이터베이스를 생성하고, 디바이스에 저장된 이미지의 저장 경로를 검색 후 해당 데이터베이스에 저장한다.
[그림 5]와 같이 “image_db” 데이터베이스에 수집한 이미지의 경로 데이터가 저장된 것을 확인할 수 있다.
“Kamran” 스파이웨어는 정상 앱처럼 동작하면서, 사용자 몰래 백그라운드에서 정보 수집 및 유출 등의 악성 동작을 수행하기 때문에 사용자의 주의가 필요하다. 이와 같은 피해를 막기 위해서는 공식 스토어가 아닌 불분명한 출처에서의 앱 설치를 지양하고 주기적으로 백신을 최신 버전으로 업데이트하는 습관이 필요하다.
'분석 정보 > 모바일 분석 정보' 카테고리의 다른 글
메신저 앱에서 정보를 탈취하는 VajraSpy (0) | 2024.02.16 |
---|---|
대출 앱으로 위장한 정보탈취 앱, SpyLoan (0) | 2024.01.03 |
데이팅 앱을 위장한 Arid Viper의 공격 (0) | 2023.11.10 |
FluHorse (0) | 2023.08.02 |
SNS를 위장한 정보탈취 악성 앱 (0) | 2023.07.25 |