← 최신 논문
💻 computer science

Virtualization-based Penetration Testing Study for Detecting Accessibility Abuse Vulnerabilities in Banking Apps in East and Southeast Asia

본 논문은 FjordPhantom 멀웨어에 대한 동아시아 및 동남아시아 뱅킹 애플리케이션의 취약성에 관한 실증적 연구를 제시하며, 해당 멀웨어가 가상화 및 후킹 기술을 통해 어떻게 접근성 서비스를 악용하여 보안 조치를 우회하는지 분석하고 탐지 및 완화 전략을 제안한다.

원저자: Wei Minn, Phong Phan, Vikas K. Malviya, Benjamin Adolphi, Yan Naing Tun, Henning Benzon Treichl, Albert Ching, Lwin Khin Shar, David Lo

게시일 2026-01-30
📖 4 분 읽기☕ 가벼운 읽기

원저자: Wei Minn, Phong Phan, Vikas K. Malviya, Benjamin Adolphi, Yan Naing Tun, Henning Benzon Treichl, Albert Ching, Lwin Khin Shar, David Lo

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

개요: 디지털 강도 사건

당신에게 매우 안전한 은행 금고(당신의 뱅킹 앱)가 있다고 상상해 보세요. 당신은 두꺼운 강철 문, 경보 장치, 그리고 경비원이 있기 때문에 이 금고를 신뢰합니다. 하지만, FjordPhantom이라 불리는 새로운 유형의 도둑이 나타났습니다.

이 도둑은 금고의 문을 부수려고 시도하지 않습니다. 대신, 당신을 속여서 특별한 투명 안경(악성 접근성 서비스)을 쓰게 만듭니다. 일단 이 안경을 쓰게 되면, 도둑은 당신이 무엇을 타이핑하는지 모두 보고, 당신이 보는 모든 화면을 읽으며, 심지어 당신을 돕는 척하면서 당신 대신 버튼을 누를 수도 있습니다.

무서운 점은 무엇일까요? 은행 금고에는 이러한 "투명 안경"을 발견하고 당신이 그것을 착용하지 못하도록 막아야 하는 경비원이 있다는 것입니다. FjordPhantom의 초능력은 경비원이 눈치채지 못하도록 이 안경을 숨기는 능력입니다.

공격 방식 ("마법 상자" 속임수)

이 논문은 FjordPhantom이 **가상화(Virtualization)**라는 영리한 속임수를 사용한다고 설명합니다.

  1. 설정: 당신에게 장난감 자동차(당신의 뱅킹 앱)가 있다고 상상해 보세요. 보통 이 장난감 자동차는 바닥(휴대폰의 운영 체제) 위에서 달립니다.
  2. 함정: FjordPhantom은 장난감 자동차 주변에 마법 상자(가상 컨테이너)를 만듭니다. 이제 자동차는 바닥 위가 아니라 상자 안에서 달리고 있습니다.
  3. 숨기기 작전: 자동차가 상자 안에 있기 때문에, 상자는 자동차에게 속삭이며 이렇게 말할 수 있습니다. "투명 안경을 찾으려 하지 마. 여기 그런 건 없어." 또한 상자는 은행의 보안 경비원을 속여서 자동차가 안전하다고 믿게 만듭니다.
  4. 절도: 경비원이 속아 넘어간 순간, 도둑(멀웨어)은 상자 사이로 손을 뻗어 당신의 화면 데이터를 가로채고 비밀번호를 훔칩니다.

연구: 은행 테스트하기

연구진(대학교와 사이버 보안 기업의 팀)은 동아시아 및 동남아시아의 얼마나 많은 은행이 이 특정 속임수에 취약한지 알아보고 싶었습니다. 그들은 이를 "침투 테스트"처럼 다루었습니다. 즉, 화이트햇 해커를 고용하여 이 정확한 방법을 사용하여 은행을 뚫어보게 함으로써 실제 취약성을 확인한 것입니다.

결과:

  • 연구진은 7개국(싱가포르, 인도네시아, 일본, 한국 등)의 83개 뱅킹 앱을 테스트했습니다.
  • 나쁜 소식: 이 중 약 43%(83개 중 약 36개)의 앱이 취약했습니다. 이는 만약 사용자가 "FjordPhantom이 입힌" 버전의 앱을 다운로드한다면, 도둑이 데이터를 훔칠 수 있음을 의미합니다.
  • 영향: 이 앱들은 4억 5백만 번 이상 다운로드되었으므로, 연구진은 해당 지역의 2억 2천 5백만 명이 가짜 버전을 실수로 설치할 경우 위험에 처할 수 있다고 추정합니다.
  • 국가별 차이:
    • 싱가포르는 가장 높은 취약성을 보였습니다(테스트된 앱의 75%가 취약함).
    • 일본과 한국은 가장 낮은 취약성을 보였습니다(약 12~15%만이 취약함).

왜 어떤 은행들은 살아남는가? (갑옷)

연구진은 은행들이 어떤 "갑옷"을 입고 있는지 살펴보았습니다. 그들은 일부 앱이 강화 조치(코드 난독화나 안티 탬퍼링 같은 보안 계층)를 갖추고 있다는 것을 발견했습니다.

  • "Anti-VM" 갑옷: 많은 앱이 "마법 상자"(가상 머신) 안에서 실행 중인지 감지하도록 설계된 방패를 가지고 있었습니다. 그러나 연구 결과, 이 방패는 자주 실패하는 것으로 나타났습니다. 이 방패가 있음에도 불구하고 57%의 앱이 여전히 공격의 희생자가 되었습니다.
  • "Anti-Disassembly" 갑옷: 이것은 해커가 앱의 코드를 읽기 어렵게 만드는 방패입니다. 놀랍게도, 이 특정 방패를 가진 앱들은 공격을 저지하는 데 훨씬 더 효과적이었습니다(78%가 안전함).
  • 갑옷이 많을수록 좋습니다: 일반적으로, 앱이 가진 보안 계층이 많을수록 FjordPhantom이 침입하기가 더 어려워졌습니다.

해결 방법 (솔루션)

논문은 이를 막기 위한 두 가지 주요 방법을 제 제안합니다.

  1. Google Play Protect (외부 경비원): 구글의 보안 시스템은 앱을 다운로드하기 전에 스캔합니다. 만약 FjordPhantom이 알려진 것이라면, 구글은 이를 차단할 것입니다. 하지만 논문은 사용자가 (예를 들어 수정된 게임을 설치하기 위해) 구글의 경비원을 의도적으로 꺼버린다면, 이 보호 기능이 사라진다고 지적합니다.
  2. 자동화된 강화 (내부 보디가드): 이것이 이 논문의 핵심 권장 사항입니다. 구글이 도둑을 잡기를 기다리는 대신, 은행은 앱을 만드는 과정에서 앱의 코드 안에 직접 보디가드를 구축해야 합니다.
    • 연구진은 Promon이라는 회사와 협력하여 이것이 어떻게 작동하는지 보여주었습니다.
    • 공장 조립 라인(CI/CD 파이프라인)을 상상해 보세요. 개발자가 코드 작성을 마칠 때마다, 그 코드는 사용자에게 전달되기 전 자동으로 깨지지 않는 갑옷(난독화, 안티 탬퍼링 등)을 입히는 기계를 통과합니다.
    • 이를 통해 해커가 앱을 "마법 상자" 안에 넣으려고 시도하더라도, 앱 내부의 보디가드가 "이봐! 내가 감시당하고 있어!"라고 외치며 공격을 차단할 수 있게 됩니다.

요약

이 논문은 정교한 디지털 도둑(FjordPhantom)이 아시아 전역의 뱅킹 앱에서 "마법 상자"를 이용해 보안 경비원들을 피하고 있다고 경고합니다. 테스트된 앱의 약 절반이 취약했지만, 해결책은 단순히 구글이 도둑을 잡기를 바라는 것이 아닙니다. 진짜 해결책은 은행이 개발 과정에서 앱에 자기 방어형 갑옷을 직접 구축하여, 도둑이 "투명 안경"을 숨드는 것이 불가능하게 만드는 것입니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →