Exodus 모바일 악성코드

고도의 스파이웨어

엑소더스는 기기의 각종 데이터를 훔치는 스파이웨어다. 안드로이드용과 iOS용 모두 있다. 다만 iOS용은 안드로이드용 보다는 기능이 약하고, 공식 스토어가 아닌 피싱 사이트를 통해 유통되는 것이 다른 점이다.

Google Play에서 발견

안드로이드 버전은 구글 플레이에서 2년 넘도록 발견돼 왔다. 여러 앱들을 통해 나타났다 사라졌다 다시 업로드되기를 반복했다.

감염은 3단계로 진행된다. 1단계는 전화번호와 IMEI 같은 기본적인 정보를 수집하고 본격적인 payload를 다운로드하는 dropper이다. 2단계는 고도의 기능을 갖춘 스파이웨어로, 각종 데이터를 수집하여 해커에게 전송한다.

3단계는 기기의 통제권을 완전히 접수한다. DirtyCOW(CVE-2016-5195)라는 악명 높은 취약점을 이용하는데, root 권한을 탈취하는 권한 상승 취약점이다.

Apple Developer Enterprise Program 악용

iOS 버전은 공식 스토어가 아닌, 피싱 사이트를 비롯한 외부 경로를 통해 유통됐다. 아이폰은 탈옥하지 않는 한, 스토어 외부에서 앱을 설치할 수 없다. 그러나 예외적으로, 기업들이 직원들에게 스토어를 거치지 않고 바로 앱을 제공할 수 있도록 했는데, 이것이 Apple Developer Enterprise Program이다. 이를 이용하려면 애플에 기업용 계정을 등록해서 인증서를 받아야 한다.

엑소더스는 Connexxa S.R.L.이라는 이탈리아 회사를 통해 유통됐다. 애플은 이 회사의 인증서를 철회했으므로, 더 이상은 설치할 수도 실행할 수도 없다.

안드로이드 버전보다 기능이 약하다고는 하지만, 주소록, 음성 녹음 파일, 사진, 동영상, 위치 정보, 기기 정보 등 다양한 데이터를 유출한다.


참고 자료

댓글

이 블로그의 인기 게시물

마이크로소프트 4K 무선 디스플레이 어댑터(MS WDA 3) 리뷰

와이파이(Wi-Fi) 보안 설정

엑셀 필터 상태에서 복사와 잘라내기