제휴 및 사용 문의 카카오 상담

홈페이지 트래픽 분석, 안드로이드 악성코드 실제 침해 사례 살펴보기

페이지 정보

profile_image
작성자 최고관리자
댓글 0건 조회 1,075회 작성일 26-02-12 18:08

본문

홈페이지 트래픽 분석, 안드로이드 악성코드 실제 침해 사례 살펴보기

안드로이드 악성코드 유포는 스미싱 문자를 통해 URL 단축 형태로 전파되는 경우가 많습니다. 사용자가 별다른 의심 없이 클릭하면 악성코드가 다운로드 및 설치되며, 짧게는 1시간에서 길게는 2~3일간 악성 수집 서버에 접근합니다. 금융 악성 앱의 경우 기존 앱을 삭제하고 추가적으로 악성 앱을 심는 수법이 사용되기도 합니다. 본 글에서는 실제 안드로이드 멀웨어 트래픽 분석 과정을 통해 이러한 악성코드의 작동 방식을 자세히 살펴보겠습니다.

목차

  • 홈페이지 트래픽 분석 핵심 정보
  • 악성코드 유포 및 작동 방식
  • 트래픽 분석 도구
  • 실제 악성코드 트래픽 분석 과정
  • 악성 APK 파일 분석
  • 경로 및 공격자 분석
  • 홈페이지 트래픽 분석 자주 묻는 질문
  • 홈페이지 트래픽 분석 관련 추천 글

홈페이지 트래픽 분석 핵심 정보

항목 내용
악성코드 유포 방식 스미싱 문자 내 URL 단축 형태, APK 파일 다운로드 및 설치
악성 수집 서버 접근 기간 짧게는 1시간, 길게는 2~3일 (신고 시 차단)
금융 악성 앱 특징 기존 앱 삭제 후 추가적인 파일 다운로드 및 악성 앱 설치
악성코드 삭제 시 유의사항 비활성화 상태로 프로세스 종료 후 삭제 필요

악성코드 유포 및 작동 방식

안드로이드 악성코드는 주로 스미싱 문자 메시지를 통해 유포됩니다. URL 단축 기능을 사용하여 실제 주소를 숨김으로써 사용자의 의심을 피하고 클릭을 유도합니다. 사용자가 링크를 클릭하면 악성 APK 파일이 다운로드되며, 사용자가 이를 설치하면 악성코드가 활성화됩니다. 이 악성코드는 일정 기간 동안 외부의 악성 수집 서버와 통신하며 정보를 유출하거나 추가적인 명령을 수행합니다. 금융 관련 악성 앱의 경우, 사용자의 기기에 설치된 정상적인 금융 앱을 삭제하고 그 자리에 악성 앱을 설치하여 금융 정보를 탈취하는 더욱 교묘한 수법을 사용하기도 합니다.

트래픽 분석 도구

안드로이드 멀웨어 트래픽을 분석하기 위해 다양한 네트워크 분석 도구가 활용될 수 있습니다. 이러한 도구들은 악성코드와 서버 간의 통신 패킷을 캡처하고 분석하여 악성 행위를 파악하는 데 도움을 줍니다.

도구명 운영체제
NetworkMiner Windows
Wireshark Windows
Xplico Ubuntu/Securityonion
Suguil Ubuntu/Securityonion
Notepad++ Windows

실제 악성코드 트래픽 분석 과정

실제 안드로이드 멀웨어 트래픽 분석은 여러 단계를 거쳐 진행됩니다. 먼저, Suguil과 같은 도구를 사용하여 로그 이벤트를 확인하고 분석합니다. 이 과정에서 악성코드가 특정 IP 주소(예: 220.141.161.198:80)의 웹 서버에 요청하는 것을 탐지할 수 있습니다. 이후 Wireshark와 같은 패킷 분석 도구를 사용하여 악성 멀웨어와 클라이언트 간의 HTTP 통신을 상세히 살펴봅니다. GET 요청에는 특별한 특이점이 없을 수 있으나, TCP 스트림을 확인하면 3-way handshake 과정 이후 대량의 SSL 데이터가 전송되는 것을 확인할 수 있습니다. SSL 통신으로 인해 데이터 내용을 직접 확인할 수는 없지만, 악성 APK 파일이 어떻게 동작하는지에 대한 정보는 공개된 홈페이지를 통해 얻을 수 있습니다.

악성 APK 파일 분석

악성 APK 파일의 전체 동작 과정은 소스코드를 통해 파악할 수 있습니다. 핵심적인 동작은 다음과 같습니다:

  • postJson 함수 실행: URL 정보와 JSON 형태의 데이터를 매개변수로 받아 함수를 실행합니다.
  • 지정된 URL 사용: ConstantDatas.URL에 정의된 'bankurl' 주소를 사용하며, 이 주소는 거짓 은행 정보 URL 리스트를 가리킵니다.
  • POST 요청 및 데이터 전송: postJson 함수는 매개변수로 받은 데이터(고유 번호, MAC 주소, IP, IMEI, IMSI 등)를 POST 요청의 Request Body 영역에 삽입하여 지정된 URL로 전송합니다.
  • 응답 및 로그 기록: 서버로부터 200 상태 값을 받으면 데이터를 수신하여 JSON 형태의 로그로 기록합니다. 이 로그에는 딕셔너리 형태의 중요한 데이터가 포함될 수 있습니다.

특히, NPKI 정보가 포함된 POST 요청을 통해 공격자가 사용자의 모바일 은행 정보를 추출하려는 시도가 있었음을 파악할 수 있습니다.

경로 및 공격자 분석

트래픽 분석을 통해 수집된 IP 주소 정보는 공격 경로와 공격자를 파악하는 데 중요한 단서를 제공합니다. NetworkMiner와 같은 도구를 활용하여 IP 주소별로 어떤 역할을 했는지 구분할 수 있습니다.

IP 주소 역할 분석 내용
10.1.13.105 Client 일반 클라이언트 IP
220.141.161.198 Server 악성코드에 접근된 웹서버
goodidea16888.com Server 악성코드 관련 페이지 (POST 요청 수신)
114.200.199.26 Server 악성 파일 다운로드 페이지
xxx.co.kr N/A 도메인 정보 모자이크 처리

위 표에서 볼 수 있듯이, 공격자는 여러 IP와 도메인을 복합적으로 사용하여 악성 파일을 다운로드받고 정보를 탈취하는 경로를 구축했습니다. 분석 결과, 공격자는 클라이언트의 모바일 기기 정보 및 금융 관련 정보 탈취를 목적으로 하는 것으로 파악됩니다.

홈페이지 트래픽 분석 자주 묻는 질문

Q1: 안드로이드 악성코드가 가장 많이 유포되는 경로는 무엇인가요?

A: 안드로이드 악성코드는 주로 스미싱 문자 메시지에 포함된 URL을 통해 유포됩니다. URL 단축 기능을 사용하여 실제 주소를 숨기고 클릭을 유도하는 방식이 흔하게 사용됩니다.

Q2: 악성 APK 파일을 설치하면 어떤 위험이 있나요?

A: 악성 APK 파일이 설치되면 개인 금융 정보 유출, 기기 제어권 탈취, 추가 악성코드 설치 등 다양한 보안 위협에 노출될 수 있습니다. 금융 정보 탈취를 목적으로 하는 경우, 기존 금융 앱을 삭제하고 악성 앱을 설치하는 경우도 있습니다.

Q3: 네트워크 트래픽 분석 시 어떤 도구들이 주로 사용되나요?

A: 네트워크 트래픽 분석에는 NetworkMiner, Wireshark, Xplico, Suguil 등의 전문 도구들이 사용됩니다. 이러한 도구들을 통해 악성코드와 서버 간의 통신 데이터를 캡처하고 분석할 수 있습니다.

Q4: SSL 통신으로 암호화된 트래픽도 분석이 가능한가요?

A: SSL 통신으로 암호화된 트래픽 자체의 내용은 직접 확인할 수 없으나, 통신 패턴, 데이터 전송량, 연결 정보 등을 분석하여 의심스러운 활동을 탐지할 수 있습니다. 또한, 관련 홈페이지 정보 등을 통해 악성 행위의 맥락을 파악할 수 있습니다.

Q5: 안드로이드 악성코드를 예방하기 위한 가장 기본적인 방법은 무엇인가요?

A: 출처가 불분명한 문자 메시지의 링크를 함부로 클릭하지 않고, 공식 앱 스토어 외의 경로로 앱을 설치하지 않는 것이 중요합니다. 또한, 기기 보안 설정을 강화하고 주기적으로 백신 앱을 통해 검사하는 것이 좋습니다.

홈페이지 트래픽 분석 관련 추천 글

악성코드 피해를 줄이기 위한 실천 방안

안드로이드 악성코드의 트래픽 분석 과정을 살펴보면서, 이러한 위협이 얼마나 실질적이고 교묘하게 이루어지는지 알 수 있었습니다. 악성코드는 우리의 개인 정보와 금융 정보를 노리고 있으며, 그 수법 또한 날로 진화하고 있습니다. 이러한 피해를 예방하기 위해서는 앞서 살펴본 트래픽 분석 정보를 바탕으로, 의심스러운 링크는 클릭하지 않고, 공식적인 경로 외에는 앱을 설치하지 않는 기본적인 보안 수칙을 철저히 지켜야 합니다. 또한, 기기에는 항상 최신 보안 업데이트를 적용하고 신뢰할 수 있는 백신 프로그램을 사용하여 주기적으로 검사를 수행하는 것이 중요합니다. 만약 악성코드 감염이 의심될 경우에는 즉시 기기를 네트워크에서 분리하고 전문가의 도움을 받아 신속하게 대처해야 합니다. 정보 습득과 함께 실천이 동반될 때, 우리는 디지털 세상에서 더욱 안전하게 활동할 수 있습니다.

추천0

댓글목록

등록된 댓글이 없습니다.