랫햇, 안드로이드 관리자 권한 탈취해 금융 인증 정보 훔쳐

안드로이드 기기를 겨냥한 AI 기반 악성코드 ‘랫햇(RatHat)’이 접근성 권한을 악용해 관리자 수준의 제어권을 확보하고 화면 정보와 금융 인증 정보를 훔치는 것으로 확인됐다. 씨넷은 9월 20일 모바일 보안업체 짐퍼리엄의 분석을 인용해 이같이 보도했다.

랫햇의 안드로이드 감염 방식

랫햇은 구글 플레이 스토어를 모방한 가짜 웹페이지를 통해 구글 크롬 등 정상 앱처럼 보이는 애플리케이션 설치를 유도한다. 실행된 앱은 접근성 권한을 요청하고, 사용자가 이를 허용하면 기기 메뉴를 조작해 무선 디버깅 기능을 켠 뒤 ADB 셸 권한을 스스로 부여한다. 이 과정에서 악성코드는 사실상 기기의 관리자 권한을 확보한다.

이후 AI의 도움을 받는 에이전트를 설치해 시스템 명령을 실행하고, 훔친 정보를 공격자에게 전달하는 프록시 클라이언트도 추가한다. 짐퍼리엄은 랫햇이 중국 내 공격자와 연관된 것으로 추적하고 있으며, 중국에서 애플페이와 벤모만큼 널리 쓰이는 위챗페이와 알리페이를 주요 표적으로 삼는다고 설명했다. 맬웨어바이츠에 따르면 현재까지 실제 유포된 감염 앱 162개가 확인됐고, 이 앱들은 공격자가 운영하는 12개 서버로 정보를 전송한다.

금융정보·인증코드까지 노리는 악성코드

랫햇은 랜섬웨어처럼 감염 직후 눈에 띄는 행동을 하지 않고 백그라운드에서 활동한다. 화면에 표시되는 사용자 이름과 비밀번호, 이중 인증 코드 등을 캡처하며, 터치 입력을 가로채 PIN과 패턴 잠금 방식도 재현할 수 있다. SMS 메시지를 훔쳐 보안 인증번호를 가로채는 기능도 포함돼 있어 금융 앱뿐 아니라 다른 계정과 서비스도 공격 대상이 될 수 있다.

맬웨어바이츠의 세이 휠러 연구 엔지니어는 씨넷에 보낸 이메일에서 안드로이드 악성코드의 권한 상승은 운영체제가 보안을 위해 기본적으로 잠가 둔 추가 권한을 사용자가 허용하는 방식으로 이뤄지는 경우가 많다고 설명했다. 맬웨어바이츠의 무료 안티바이러스 앱 등으로 탐지할 수 있지만, 랫햇은 AI 엔드포인트를 이용해 동작을 바꾸고 다른 앱으로 위장하기 때문에 탐지만으로는 제거하기 어렵다.

감염된 앱을 삭제하는 것만으로는 충분하지 않다. 랫햇이 숨겨진 보조 파일을 남겨 관리자 권한을 유지하고 앱을 반복 설치할 수 있기 때문이다. 실제로 악성코드를 제거하려면 기기를 공장 초기화해야 한다는 설명이다. 다만 공격 과정에는 차단 지점이 여러 곳 있어 출처가 불분명한 문자·이메일 링크를 누르지 않고, 주소창이 있는 가짜 플레이 스토어 페이지가 아닌 공식 구글 플레이 앱을 이용하면 감염 가능성을 낮출 수 있다. 이미 설치한 크롬을 다시 설치하라는 요구도 주의해야 하며, 무엇보다 출처가 불분명한 앱의 접근성 권한을 허용하지 않는 것이 핵심 방어 수단으로 제시됐다.

RELATED ARTICLES