최근 몇 년간 사이버 범죄 생태계에서 가장 지능화된 사회공학적 기법 중 하나는 이른바 '몸캠피싱'이다. 초기 형태의 공격은 단순한 영상 녹화와 심리적 압박에 의존했으나, 현대의 공격 조직은 정교하게 제작된 몸캠피싱 악성앱을 결합하여 피해자의 개인적 네트워크 전체를 담보로 잡는 구조적 협박 시스템을 구축했다. 본 분석에서는 공격 조직이 타깃 단말기에 침투하여 권한을 획득하고, 내부 데이터를 C2(Command and Control) 서버로 탈루하는 전 과정을 기술적인 관점에서 해부한다. 초기 침투 및 사회공학적 유도 과정 공격의 시작점은 모바일 데이팅 앱, 소셜 네트워크 서비스(SNS), 혹은 1:1 라이브 채팅 플랫폼이다. 공격자는 프로필 위장 및 대화 흐름 제어를 통해 피해자와의 신뢰 관계를 신속하게 형성한 뒤, 비디오 소통이나 음성 통화를 제안한다. 이 과정에서 "화질 개선 프로그램", "음성 지원 코덱", 혹은 "사적 라이브 스트리밍 앱"이라는 명목으로 별도의 애플리케이션 설치 파일(.apk)을 전달한다. 공격자는 Google Play Store와 같은 공식 마켓플레이스가 아닌 외부에 호스팅된 악성 서버 링크를 제공한다. 이때 사용자 단말기에서 '출처를 알 수 없는 앱 설치(Install Unknown Apps)' 옵션이 활성화되어 있어야 설치가 진행되므로, 공격자는 사이드로딩(Sideloading) 절차를 친절히 안내하는 가이드페이지를 함께 제시하며 사용자의 경계심을 해제한다. 권한 남용과 정교한 인텐트(Intent) 탈취 설치된 모바일 앱은 패키지 이름부터 아이콘, UI 디자인까지 정상적인 미디어 플레이어나 채팅 앱으로 위장되어 있다. 그러나 앱이 실행되는 즉시 매니페스트(AndroidManifest.xml) 파일에 정의된 기기 내 민감 권한을 다수 요청한다. 주요 요구 권한은 다음과 같다. READ_CONTACTS: 주소록 데이터베이스 접근 권한 READ_EXTERNAL_STORAGE / READ_MEDIA_IMAGES / READ_MEDIA_VIDEO: 갤러리 및 로컬 파일 접근 권한 READ_SMS / RECEIVE_SMS: 단말기로 도착하는 문자 메시지 탈취 및 수신 권한 ACCESS_FINE_LOCATION / ACCESS_COARSE_LOCATION: 단말기 실시간 위치 정보 수집 RECORD_AUDIO 및 CAMERA: 음성 및 실시간 화면 캡처 권한 공격자는 앱 첫 화면에 "서비스 이용을...
몸캠피싱 악성앱의 동작 메커니즘 분석과 안드로이드 OS 보안 관점에서의 시사점
6 days ago
28
Related
OpenAI 윤리 책임자, 합류 1년도 안 돼 퇴사
2 hours ago
1
Mojo 1.0 정식 출시
2 hours ago
1
코드가 아니라 아이디어를 통제하라
3 hours ago
1
LLM Evals에 대해 알아야 할 모든 것
4 hours ago
2
Xirp - Spotify가 만든 조직 컨텍스트 기반 AI 코딩 환경
4 hours ago
2
코드 리뷰도 배워야 하는 기술이다
4 hours ago
2
GNOME Shell이 꿈꾸는 차세대 디자인
4 hours ago
2
Tips
click
Trending
Popular
필리핀 “中 관영매체, 필리핀인을 원숭이로 묘사…인종차별”
3 weeks ago
151
北핵실험 연구한 美학자, 中에 20개월째 구금…외교문제 비화
4 weeks ago
123
© Clint's Theme Park 2026. All rights are reserved










English (US) ·