CWN(CHANGE WITH NEWS) - [독점] 안드로이드 멀웨어 ′에스코바′, 구글 2단계 인증 코드 탈취...계정 보안 적신호

  • 구름조금밀양2.3℃
  • 구름많음금산12.3℃
  • 구름많음영광군11.1℃
  • 맑음서청주1.3℃
  • 구름조금통영11.8℃
  • 구름많음문경0.5℃
  • 구름많음장수9.6℃
  • 구름많음흑산도12.6℃
  • 구름많음원주0.5℃
  • 맑음강릉10.5℃
  • 흐림경주시4.0℃
  • 구름많음완도14.5℃
  • 구름많음전주12.3℃
  • 구름많음고창11.4℃
  • 구름많음함양군1.1℃
  • 맑음동해11.9℃
  • 흐림서귀포16.1℃
  • 맑음의성-1.2℃
  • 흐림춘천-2.2℃
  • 구름많음태백5.9℃
  • 맑음순창군9.9℃
  • 맑음세종9.9℃
  • 흐림북춘천-2.7℃
  • 구름많음포항6.4℃
  • 흐림봉화-0.9℃
  • 구름많음서산7.2℃
  • 흐림영주0.6℃
  • 맑음추풍령-0.1℃
  • 구름많음북창원11.6℃
  • 구름조금순천7.0℃
  • 맑음거창0.5℃
  • 구름조금대구1.2℃
  • 흐림영월-1.1℃
  • 구름많음광주11.2℃
  • 구름많음북부산8.9℃
  • 구름많음대전11.1℃
  • 맑음의령군10.8℃
  • 구름많음고산15.5℃
  • 맑음북강릉10.2℃
  • 흐림수원3.9℃
  • 맑음청송군-1.5℃
  • 구름조금울릉도10.9℃
  • 흐림이천0.3℃
  • 구름많음합천1.2℃
  • 흐림제주15.8℃
  • 박무홍성9.3℃
  • 구름많음제천0.2℃
  • 흐림군산11.0℃
  • 박무인천7.0℃
  • 구름많음남원5.7℃
  • 흐림부산12.2℃
  • 구름많음창원11.0℃
  • 구름조금거제13.1℃
  • 맑음영덕9.2℃
  • 구름조금영천0.7℃
  • 구름많음부안12.3℃
  • 흐림양평0.5℃
  • 맑음울진10.7℃
  • 구름많음충주2.2℃
  • 구름많음강화1.4℃
  • 구름많음보은2.5℃
  • 구름많음울산10.5℃
  • 구름많음산청1.9℃
  • 맑음진주3.0℃
  • 맑음천안1.8℃
  • 맑음구미0.0℃
  • 구름많음보성군3.8℃
  • 구름많음해남13.2℃
  • 맑음상주0.7℃
  • 구름조금고창군11.3℃
  • 구름많음여수8.8℃
  • 맑음보령9.4℃
  • 구름많음부여10.1℃
  • 구름많음대관령3.2℃
  • 구름조금남해13.6℃
  • 맑음임실5.3℃
  • 흐림서울3.4℃
  • 구름많음목포12.2℃
  • 구름많음홍천-1.4℃
  • 구름많음장흥13.1℃
  • 구름많음정선군-0.7℃
  • 구름많음진도군13.5℃
  • 맑음청주4.8℃
  • 맑음정읍11.7℃
  • 구름많음고흥12.8℃
  • 구름많음김해시10.9℃
  • 흐림동두천2.6℃
  • 맑음광양시9.3℃
  • 구름많음파주0.3℃
  • 흐림안동0.5℃
  • 구름많음성산16.0℃
  • 구름많음인제-1.8℃
  • 박무백령도5.6℃
  • 구름많음양산시11.9℃
  • 흐림철원-1.2℃
  • 맑음속초9.2℃
  • 구름많음강진군13.5℃
  • 2026.01.15 (목)

[독점] 안드로이드 멀웨어 '에스코바', 구글 2단계 인증 코드 탈취...계정 보안 적신호

박소현 / 기사승인 : 2022-03-14 15:00:27
  • -
  • +
  • 인쇄

구글, 페이스북 등 여러 온라인 플랫폼이 계정 보안 강화 전략으로 2단계 인증 기능을 적용한다. 그러나 계정 보안 강화를 위해 등장한 2단계 인증 기능의 보안에 적신호가 켜졌다.

해외 사이버 보안 전문 매체 블리핑컴퓨터는 구글 인증과 2단계 인증 코드를 탈취하며 악성 공격을 개시하는 멀웨어 에스코바(Escobar)가 등장했다고 보도했다.

에스코바는 안드로이드 기기의 VNC 기능을 사용하면서 오디오 녹음과 사진 촬영 등을 하면서 특정 앱의 민감 정보를 탈취하도록 확장하는 멀웨어 어베어봇(Aberebot)의 최신 버전이다.

대다수 뱅킹 트로이 목마와 마찬가지로 로그인 페이지 형태를 덮어쓰면서 사용자의 전자 뱅킹 앱, 웹사이트와의 상호작용 과정을 가로채면서 민감 정보를 탈취한다. 로그인 페이지 덮어쓰기 행위가 어느 정도 차단되었으나 에스코바는 모든 안드로이드 버전에서 악성 공격을 개시한다.

지금까지 확인된 바로는 25차례에 걸쳐 허가를 요청하며, 그중 15회는 사이버 공격에 악용한다. 주로 접근성과 오디오 녹음, SMS 읽기, 저장소 읽기 및 작성, 계정 목록 수집, 키보드 잠금 해제, 통화 기능 등을 악용하면서 공격을 개시한다. 이후 에스코바가 가로챈 모든 정보는 C2 서버로 업로드된다.

매체는 사이버 지능 플랫폼 다크비스트(DARKBEAST)를 통해 한 달 전, 어베이봇 개발자가 어느 한 러시아 온라인 포럼에서 ‘안드로이드 뱅킹 트로이 목마 에스코바 봇(Escobar Bot Android Banking Trojan)’이라는 이름으로 에스코바 홍보 글을 게재한 것을 확인했다.

에스코바 개발자는 3일간의 무료 사용 기간 지원과 함께 월 3,000달러에 최대 5명의 고객을 두고 베타 버전을 임대한다고 게재했다. 또, 베타 테스트 이후 정식 출시 버전은 5,000달러에 판매할 계획이라고 덧붙였다.

사이버 보안 전문 기관인 멀웨어헌터팀(MalwareHunterTeam)은 이번 달 초 의심스러운 APK 발견 사실을 처음 발견하며, 대다수 바이러스 방지 엔진을 우회한다고 경고했다.

이후 사이버 보안 연구팀인 사이블(Cyble)이 멀웨어헌터팀의 경고 내용을 바탕으로 에스코바를 분석했다. 연구팀은 지난해 여름 어베어봇이 처음 등장한 점에 주목하며, 어베어봇의 변형 버전인 에스코바 개발이 여전히 진행 중일 것이라는 사실을 확인했다.

한편, 매체는 에스코바 등장 소식을 보도하며, 비싼 가격 때문에 사이버 범죄 조직 사이에서 얼마나 널리 유포될 것인지 가늠하기 어렵다고 전했다. 다만, 공격 수법과 잠재적인 피해가 매우 크다는 점에서 많은 해커가 눈여겨볼 수 있다고 덧붙였다.

[저작권자ⓒ CWN(CHANGE WITH NEWS). 무단전재-재배포 금지]

최신기사

뉴스댓글 >

- 띄어 쓰기를 포함하여 250자 이내로 써주세요.
- 건전한 토론문화를 위해, 타인에게 불쾌감을 주는 욕설/비방/허위/명예훼손/도배 등의 댓글은 표시가 제한됩니다.

댓글 0

Today

Hot Issue