디시인사이드 갤러리

갤러리 이슈박스, 최근방문 갤러리

갤러리 본문 영역

[뉴스줌인] 구글 플레이, 애플 앱스토어 등록 앱 중에도 악성코드가?

IT동아갤로그로 이동합니다. 2025.07.21 17:35:28
조회 7593 추천 3 댓글 2
[IT동아 김영우 기자] 본지 편집부에는 하루에만 수십 건을 넘는 보도자료가 온다. 대부분 새로운 제품, 혹은 서비스 출시 관련 소식이다. 편집부는 이 중에 독자들에게 도움이 될 만한 것 몇 개를 추려 기사화한다. 다만, 기업에서 보내준 보도자료 원문에는 전문 용어, 혹은 해당 기업에서만 쓰는 독자적인 용어가 다수 포함되기 마련이다. 이런 용어에 익숙하지 않은 독자를 위해 본지는 보도자료를 해설하는 기획 기사인 '뉴스줌인'을 준비했다.

출처: 카스퍼스키(2025년 7월 18일)
제목: 카스퍼스키, 앱스토어 및 구글플레이에서 트로이 스파이 악성코드 ‘스파크키티(SparkKitty)’ 탐지



애플 앱스토어에 등록되었던 암호화폐 거래소 사칭 앱 ‘币coin’ / 출처=카스퍼스키



요약: 보안 기업 카스퍼스키가 iOS와 안드로이드 스마트폰을 노리는 새로운 트로이 스파이인 ‘스파크키티’를 발견했다고 밝혔다. 이 악성코드는 감염된 스마트폰에서 사진과 기기 정보를 공격자에게 전송한다. 해당 악성코드는 암호화폐, 도박 관련 앱 및 트로이화된 틱톡 앱에 삽입되었으며, 앱스토어, 구글플레이 및 사기 웹사이트를 통해 유포되었다.

해설: 각종 해킹 방법은 날이 갈수록 정교해지고 있으며, 이를 위한 악성코드의 종류도 매우 다양해졌다. 예전에는 무차별로 살포되는 이메일이나 메신저를 통해 악성코드를 배포하는 경우가 많았다. 얼핏 보기에 멀쩡해 보이는 메시지에 악성코드 유포용 파일이나 URL을 첨부해 사용자의 시스템을 악성코드에 감염시키는 방법이다.

하지만 이런 방법이 널리 알려지면서 사람들이 이를 의도적으로 회피하는 경우가 많아졌다. 그러자 최근의 해커들은 전세계 수억 명 이상이 이용하는 유명 앱 마켓인 구글 플레이 및 애플 앱스토어를 통해 악성코드를 퍼뜨리는 방법을 고안했다.

구글 플레이 및 애플 앱스토어는 글로벌 대기업인 구글 및 애플에서 직접 관리하고 있으며, 앱 등록 시 검수를 거친다. 애플 앱스토어는 초창기부터 앱의 품질이나 보안성에 대한 가이드라인이 엄격한 편이었으며, 구글 플레이는 상대적으로 가이드라인이 느슨한 편이었지만 최근에는 문턱이 높아졌다.

때문에 악성코드를 품은 앱이 구글 플레이나 애플 앱스토어에 등록되기는 쉽지 않다. 하지만 해커들은 교묘한 설계를 통해 이를 회피하기도 했다. 표면적으로는 정상적인 기능을 탑재한 앱이지만, 정작 내부에는 개인정보를 탈취하는 각종 악성 코드가 들어있는 경우다. 이 때문에 해커가 구글 플레이나 애플 앱스토어에 악성코드를 포함한 앱을 등록했다가 적발되었다는 사례는 심심찮게 들려온다.

이번에 카스퍼스키에서 밝힌 사례에 따르면, 해커들은 앱 마켓에 정상적인 암호화폐 거래소 앱으로 위장한 악성코드를 등록했다. 해당 앱에는 이미지 파일을 스캔해 해당 이미지에 찍힌 각종 문자를 추출하는 광학 문자 인식(OCR) 기능이 탑재되어 있었다.

해커들은 이 OCR 기능을 이용해 악성코드는 사용자의 단말기에 저장된 각종 스크린샷을 스캔했으며, 거기에 암호화폐 지갑 복구 정보나 비밀번호가 적혀 있다면 이를 추출 및 탈취했다.


구글 플레이에 등록되었던 암호화폐 거래소 사칭 앱 ‘SOEX’ / 출처=카스퍼스키



또한, 애플 앱스토어를 모방한 가짜 외부 앱스토어를 만든 후, 사용자를 유도해 악성코드가 담긴 앱을 설치하도록 하기도 했다. 본래 아이폰이나 아이패드와 같은 애플의 단말기는 외부 앱스토어에서는 앱을 설치할 수 없다. 하지만 기업용 앱 배포를 위한 특수 개발자 도구까지 활용하면 예외적으로 이것이 가능하다. 해커들은 이런 허점을 노렸다.

그 외에도 해커들은 암호화폐 투자 프로젝트로 위장한 유튜브 등의 SNS 사이트에 안드로이드 앱 설치용 APK 파일을 첨부해 사용자의 단말기를 악성코드에 감염시키기도 했다.

이처럼 최근의 해커들은 기존의 은밀한 경로 외에, 구글이나 애플 등이 직접 운영하는 공식 플랫폼을 이용해 악성코드를 퍼뜨리기도 한다. 워낙 수법이 교묘해 구글/애플의 가이드라인까지 통과해 등록이 가능했다. 이들 앱들은 정체가 밝혀진 후 앱 마켓에서 퇴출되었지만 이미 적잖은 다운로드를 기록한 후였다.

이러한 해킹의 피해를 최소화하기 위해서는 되도록 많은 사람들이 이용 후기를 남겨 기능이 검증된 앱 위주로 이용하는 것이 좋다. 또한 각종 비밀번호나 계정 이름 등이 담긴 스크린샷은 촬영하거나 보관하지 않는 것이 좋으며, 이미 촬영했더라도 빠르게 삭제하는 것이 좋다.

이와 더불어 악성코드의 침입을 막는 보안 앱을 설치해 두는 것도 좋은 방법이다. 카스퍼스키나 노턴, V3, 알약, 비트디펜더, 어베스트, 맥아피, 트렌드마이크로 등과 같이 잘 알려진 유명 브랜드의 보안 앱을 쓰는 것이 좋다. 잘 알려지지 않은 브랜드의 보안 앱 중에는 보안 앱을 가장한 악성코드도 있으므로 주의하자.

IT동아 김영우 기자 (pengo@itdonga.com)

사용자 중심의 IT 저널 - IT동아 (it.donga.com)



▶ 업스테이지 솔라 프로2 써보니··· '독보적인 OCR 인식률· API 확장성 인상적'▶ 구글의 식탁 빼앗기나··· 오픈AI·퍼플렉시티도 뛰어드는 '브라우저 사업'▶ ‘무게ㆍ두께에 자존심 걸었다’ 삼성 갤럭시 Z 폴드ㆍ플립 7 공개



추천 비추천

3

고정닉 0

1

댓글 영역

전체 댓글 0
본문 보기

하단 갤러리 리스트 영역

왼쪽 컨텐츠 영역

갤러리 리스트 영역

갤러리 리스트
번호 제목 글쓴이 작성일 조회 추천
설문 내 며느리, 사위로 만나면 부담스러울 것 같은 스타는? 운영자 26/03/09 - -
6736 SBA "2025 서울콘 1757억 경제효과, K 컬처 비즈니스 플랫폼으로" IT동아갤로그로 이동합니다. 13:43 6 0
6735 [IT신상공개] 누음 줄인 오픈형 이어폰 JBL 센스 프로·사운드기어 클립스 IT동아갤로그로 이동합니다. 13:18 4 0
6734 [자동차와 法] 교통안전 및 과실비율 산정에 AI 활용하는 주요국 사례 IT동아갤로그로 이동합니다. 12:46 7 0
6733 프로덕트테크 “플라스틱 폭탄 된 부직포 필터…친환경 금속 필터로 순환 경제 실현” IT동아갤로그로 이동합니다. 11:03 8 0
6732 [투자를IT다] 2026년 3월 1주차 IT기업 주요 소식과 시장 전망 IT동아갤로그로 이동합니다. 03.09 14 0
6731 갤 S26 나왔는데…'콘서트 필수폰'은 아직도 S23 울트라? IT동아갤로그로 이동합니다. 03.09 30 0
6730 10년 전 알파고와 겨뤘던 이세돌, 인공지능과 손잡은 이유 IT동아갤로그로 이동합니다. 03.09 27 0
6729 웬디미디어, 국내 최초 멀티 에이전트 AI 라이브 방송으로 갤럭시26 사전판매 73억 기록 IT동아갤로그로 이동합니다. 03.09 25 0
6728 에어비앤비 “올해 목표는 지역 여행 활성화”…제주서 꺼낸 해법은 ‘공간·콘텐츠·사람’ IT동아갤로그로 이동합니다. 03.09 7 0
6727 에이블캠퍼스 최혜린 총괄 "AI 도입, 개발 엔지니어의 고차원 교육이 내재화에 큰 역할" IT동아갤로그로 이동합니다. 03.09 14 0
6726 [주간투자동향] 사운드리퍼블리카, 시리즈A 브릿지 후속 투자 유치 外 IT동아갤로그로 이동합니다. 03.09 30 0
6725 디지털 전략에 진심인 IBK 기업은행, '두레이(Dooray!)'로 협업문화 가속 IT동아갤로그로 이동합니다. 03.09 28 0
6724 기술은 현실을 반영해야 한다: 다양한 경험이 만드는 기술 혁신 [세계 여성의 날] [5] IT동아갤로그로 이동합니다. 03.08 429 0
6723 [리뷰] 4K 240Hz에 QD-OLED? 타협 없는 게이밍 모니터, ‘레노버 리전 프로 32UD-10’ IT동아갤로그로 이동합니다. 03.06 41 0
6722 [AI 써봄] “누구라도 몇 초 만에 아티스트가 된다” 구글 나노 바나나 2 IT동아갤로그로 이동합니다. 03.06 36 0
6721 "자동차, 이제 홈쇼핑으로 사세요", 권용국 차봇모빌리티 부문장 IT동아갤로그로 이동합니다. 03.06 34 0
6720 [스타트업-ing] "스마트폰 하나로 전문 코칭까지" 키넥스, 스포츠 훈련 더 가깝게 돕는다 IT동아갤로그로 이동합니다. 03.06 32 0
6719 "무료로 3분 만에 분석" 반려식물 추천 서비스, 직접 써보니 IT동아갤로그로 이동합니다. 03.06 30 0
6718 AI의 무기화 시작한 美 정부, 'LLM'은 어떻게 알고리즘 전쟁의 종심이 됐나 [11] IT동아갤로그로 이동합니다. 03.06 1199 3
6717 넥스트챌린지, "2026 구글플레이 협업 '창구 프로그램' 참여 기업을 찾습니다" IT동아갤로그로 이동합니다. 03.06 23 0
6716 [리뷰] 실용성 더한 오픈형 이어폰, 소니 링크버즈 클립 IT동아갤로그로 이동합니다. 03.06 277 0
6715 [황성진의 '고대 사상가, AI를 만나다'] 아리스토텔레스가 보면, 요즘 AI 활용은 전부 '반쪽짜리' IT동아갤로그로 이동합니다. 03.06 28 0
6714 [IT신상공개] “최대 3cm 카펫 청소”…직배수 AS 강화한 로보락 ‘S10 MaxV Ultra’ IT동아갤로그로 이동합니다. 03.05 30 0
6713 [스타트업-ing] 모빌리티랩 "군집자율비행 드론으로 농업·재난·국방 현장 무인화" IT동아갤로그로 이동합니다. 03.05 27 0
6712 “프리미엄 내려놓고 99만 원” 애플, 중저가 노트북 맥북 네오 공개 [20] IT동아갤로그로 이동합니다. 03.05 1691 1
6711 파네시아, SKT AI DC·오픈칩 등 국내외 전략적 협업 통해 글로벌 시장에 '발돋움' IT동아갤로그로 이동합니다. 03.05 78 0
6710 키보드ㆍ마우스ㆍ헤드폰 속 2.4GHz 무선ㆍ블루투스 기술의 차이점은? IT동아갤로그로 이동합니다. 03.04 31 0
6709 [주간보안동향] 보안의 양날의 검 에이전틱 AI…보안 구멍 된 오픈클로 外 IT동아갤로그로 이동합니다. 03.04 33 0
6708 “전세버스 예약 전 이것부터 확인하세요”…운수회사 안전정보 조회 방법 IT동아갤로그로 이동합니다. 03.04 27 0
6707 [주간스타트업동향] 마키나락스, 코스닥 상장 예비심사 통과 外 IT동아갤로그로 이동합니다. 03.04 58 0
6706 앤커코리아, 한국 시장 본격 공략···배터리·녹음기·로봇청소기 공개 IT동아갤로그로 이동합니다. 03.04 35 0
6705 디노티시아, 추론 특화 ‘AI 스토리지’로 전 세계 AI 효율화에 도전장 IT동아갤로그로 이동합니다. 03.04 32 0
6704 K-테크 뷰티의 정수, DDP 체험형 전시 공간 ‘비더비(B the B)’에 가다 IT동아갤로그로 이동합니다. 03.04 39 0
6703 [위클리AI] 퍼플렉시티 컴퓨터 나왔다···앤스로픽, 버셉트 인수 외 IT동아갤로그로 이동합니다. 03.03 63 0
6702 [투자를IT다] 2026년 2월 4주차 IT기업 주요 소식과 시장 전망 IT동아갤로그로 이동합니다. 03.03 30 0
6701 [뉴스줌인] 사양 올리고 가격은 그대로… '가성비' 정조준한 아이폰 17e IT동아갤로그로 이동합니다. 03.03 79 0
6700 [신차공개] 캐딜락 2026 더 뉴 에스컬레이드·벤츠 EQE 350+ SUV 출시 IT동아갤로그로 이동합니다. 03.03 42 0
6699 [정석희의 기후 에너지 인사이트] 5. 기후테크, ‘본질’로 승부하라 IT동아갤로그로 이동합니다. 03.03 29 1
6698 [주간투자동향] 보스반도체, 870억 원 규모 시리즈A 투자 유치 外 IT동아갤로그로 이동합니다. 03.03 27 0
6697 MWC 2026, 이통3사 AI 전면전 막 올랐다 IT동아갤로그로 이동합니다. 03.03 551 1
6696 [리뷰] ‘꽉 찬 육각형’ 크리에이터 노트북, 에이수스 프로아트 PX13(HN7306) IT동아갤로그로 이동합니다. 02.28 54 0
6695 설치도, 복잡한 인프라도 필요 없다… 웹 브라우저 하나로 확대되는 ‘AI·코딩 교육’ [4] IT동아갤로그로 이동합니다. 02.27 1788 3
6694 대전창조경제혁신센터, 수도권 VC-지역 스타트업 잇는 '지역 순회 벤처투자 설명회' 개최 IT동아갤로그로 이동합니다. 02.27 41 0
6693 와이앤아처, AC+VC+PE 통합한 '와인앤아처그룹' 출범... 창업 전주기 투자 모델 가동 IT동아갤로그로 이동합니다. 02.27 46 0
6692 [스타트업-ing] 저스트핀 CTO "2인 체제로 블루미 출시···현실감 있는 대화에 집중" IT동아갤로그로 이동합니다. 02.27 47 0
6691 말 한 마디로 만드는 나만의 곡, 구글 음악 생성 AI ‘리리아 3’ 써보니 IT동아갤로그로 이동합니다. 02.27 59 0
6690 'HP 3D 프린터 한 대로 드론 연 2만 대 생산'··· UAV 제조 최선단에 있는 HP IT동아갤로그로 이동합니다. 02.27 53 0
6689 파네시아 정명수 대표 "UA·NV링크 아우르는 인터커넥트 주권 확보할 것" IT동아갤로그로 이동합니다. 02.27 45 0
6688 [스타트업-ing] 타이디비 “소상공인·스타트업 위한 AI 올인원 브랜딩 솔루션, 요비" IT동아갤로그로 이동합니다. 02.27 48 0
6687 [황성진의 '고대 사상가, AI를 만나다'] 마키아벨리가 AI를 쓴다면 가장 먼저 잘라냈을 변명 세 가지 IT동아갤로그로 이동합니다. 02.27 51 0
갤러리 내부 검색
제목+내용게시물 정렬 옵션

오른쪽 컨텐츠 영역

실시간 베스트

1/8

디시미디어

디시이슈

1/2