분석 정보/모바일 분석 정보

지역 뉴스 앱으로 위장한 Kamran 스파이웨어

TACHYON & ISARC 2023. 12. 6. 16:19

파키스탄의 길기트 발티스탄 지역 뉴스인 Hunza News 앱으로 위장한 Kamran 스파이웨어가 발견됐다. 해당 앱은 우르두어 버전의 Hunza News 모바일 페이지에서 유포됐으며, 감염된 디바이스에서 민감한 정보를 수집하고 공격자에게 전송한다.

 

Hunza News 앱으로 위장한 Kamran 스파이웨어를 실행하면, 처음에 연락처, SMS 메시지, 통화 기록 및 로컬 저장소 등에 접근할 수 있는 과도한 권한을 요구한다.

 

[그림  1]  앱 정보 및 권한 요청 화면

 

권한 요청을 수락하고 대시보드 화면으로 넘어가면 Hunza NewsSNS와 모바일 페이지로 연결되는 버튼을 확인할 수 있다. 해당 버튼을 클릭하면 [그림 2]와 같이 실제 페이지로 연결되면서 정상 앱처럼 동작한다.

 

[그림  2] SNS  및 모바일 페이지 접속 화면

 

그러나 백그라운드에서는 획득한 권한으로 [1]의 목록에 접근해 사용자 및 디바이스 정보 등의 데이터를 수집한다.

 

[표  1]  데이터 수집 목록

 

수집한 데이터는 Firebase Realtime Database를 사용해 공격자의 서버로 전송한다.

 

[그림  3] Firebase DB  업로드 코드

 

추가로, 로컬 저장소에 image_db라는 이름의 데이터베이스를 생성하고, 디바이스에 저장된 이미지의 저장 경로를 검색 후 해당 데이터베이스에 저장한다.

 

[그림  4]  이미지 경로 수집 코드

 

[그림 5]와 같이 image_db 데이터베이스에 수집한 이미지의 경로 데이터가 저장된 것을 확인할 수 있다.

 

[그림  5] image_db  내용

 

Kamran 스파이웨어는 정상 앱처럼 동작하면서, 사용자 몰래 백그라운드에서 정보 수집 및 유출 등의 악성 동작을 수행하기 때문에 사용자의 주의가 필요하다. 이와 같은 피해를 막기 위해서는 공식 스토어가 아닌 불분명한 출처에서의 앱 설치를 지양하고 주기적으로 백신을 최신 버전으로 업데이트하는 습관이 필요하다.