778 읽음
추석 택배문자, 누르면 무슨 일이?…에버스핀, 악성앱 탐지 데이터 공개
스타트업엔
0
추석 명절을 앞두고 택배 배송이나 결제 안내를 사칭한 피싱문자에 대한 주의가 요구되는 가운데, 문자 속 링크를 통해 설치되는 악성앱이 개인정보 탈취와 전화 가로채기 등으로 피해를 확대할 수 있다는 분석이 나왔다.

AI 보안기업 에버스핀은 악성앱 탐지 솔루션 ‘페이크파인더’로 국내 주요 금융사에서 수집한 9월 탐지 데이터를 분석하고 명절 기간 주의해야 할 주요 악성 기능을 공개했다고 밝혔다.

분석 대상은 2026년 9월 1일부터 21일까지 ‘DANGER’ 등급으로 탐지된 악성앱 가운데 집계 건수가 많은 상위 30개 항목이다. 해당 항목의 탐지 건수는 모두 1381건으로 집계됐다.

유형별로는 공공기관이나 금융기관을 사칭하거나 추가 악성앱 설치를 유도하는 항목이 903건으로 65.4%를 차지했다. 개인정보 탈취 유형은 428건(31.0%), 전화 가로채기 유형은 50건(3.6%)으로 나타났다.

에버스핀은 이번 수치가 개별 피해자 수가 아니라 악성앱 탐지 항목의 집계 건수라고 설명했다.

가장 많은 비중을 차지한 악성앱은 공공기관이나 금융기관을 사칭해 개인정보 입력이나 송금을 유도하거나 다른 악성앱을 설치하도록 하는 유형이었다.

개인정보 탈취 기능이 포함된 악성앱은 스마트폰에 저장된 연락처와 문자, 사진, 메모 등에 접근할 수 있다. 실제 접근 가능한 정보는 앱에 부여된 권한과 악성 기능에 따라 달라지며, 탈취한 정보가 사칭 연락이나 추가 금융사기에 활용될 가능성도 있다.

전화 가로채기 기능은 이용자가 피해 사실을 확인하기 위해 정상적인 기관에 전화를 거는 과정까지 악용할 수 있다. 단말기의 수·발신 전화를 조작해 범죄자가 지정한 번호로 연결하는 방식이다.

앱 이름이나 아이콘만으로 악성 여부를 판단하기 어려운 사례도 확인됐다. 보안 서비스나 시스템 관리 기능을 연상시키는 이름을 사용하면서 실제로는 전화 가로채기나 개인정보 탈취 기능을 가진 악성앱도 탐지됐다.

다만 문자 속 링크를 클릭했다고 해서 곧바로 동일한 피해가 발생하는 것은 아니다. 가짜 사이트에 개인정보를 입력했는지, 앱을 설치했는지, 설치 과정에서 어떤 권한을 허용했는지 등에 따라 위험 수준이 달라질 수 있다.

에버스핀은 악성앱 대응을 위해 악성앱 탐지 솔루션 ‘페이크파인더’를 운영하고 있다. 정상 앱 정보를 기준으로 앱을 대조하는 화이트리스트 기반 기술과 AI 분석을 활용해 악성 여부를 판별하는 방식이다.

페이크파인더는 KB국민은행, 카카오뱅크, NH농협은행, 케이뱅크를 비롯해 KB국민카드, 우리카드, 한국투자증권, 신한투자증권, DB손해보험 등 국내 주요 금융사에 적용됐다.

은행뿐 아니라 카드·증권·보험 등 금융 분야에서 실제 고객 서비스 환경에 활용되며 악성앱 탐지와 고객 보호를 위한 운영 경험을 축적해 왔다.

에버스핀은 금융권에서 활용해 온 기술을 개인 영역으로 확대해 피싱방지 앱 ‘피싱블락’도 제공하고 있다. 피싱블락은 스마트폰에 이미 설치된 앱과 새로 설치되는 앱의 악성 여부를 탐지하고 위험 요소가 발견되면 이용자에게 알린다.

등록된 가족에게 위험 알림을 전달하는 기능도 제공해 이용자가 혼자 악성앱 여부를 판단하기 어려운 상황에 대응할 수 있도록 했다.

에버스핀은 추석을 비롯한 명절 기간 택배와 결제, 기관 사칭 문자가 증가할 수 있는 만큼 문자 내용만 확인하는 데 그치지 않고 링크 접속 이후 개인정보 입력, 앱 설치, 권한 허용 등 실제 스마트폰에서 발생한 행동까지 확인하는 것이 필요하다고 강조했다.

이번 분석은 피싱문자의 최종 피해가 악성앱 설치 이후 개인정보 탈취나 통화 조작 등 다른 형태로 이어질 수 있다는 점을 보여준다. 에버스핀은 금융권에서 축적한 악성앱 탐지 경험을 개인과 가족 단위의 피싱 대응 서비스로 확대해 나갈 계획이다.
0 / 300