한국 모바일 보안 위기 심화, 스파이론앱과 정보탈취 악성코드 급증
경찰청이 지난 9월 1일부터 보이스피싱과 스미싱 범죄에 대한 특별단속에 착수했다. 경찰청에 따르면 올해 1월부터 7월까지 발생한 피싱범죄 피해액은 7992억원으로 전년 동기 대비 95% 늘어나며 역대 최고치를 기록했다. 같은 기간 공공기관을 사칭한 스미싱 문자는 8월 기준 46만9052건이 탐지됐는데, 이는 2022년 1만7726건에서 불과 2년여 만에 70배 이상 폭증한 수치다. 스마트폰이 금융과 일상생활의 필수 도구로 자리 잡은 가운데, 개인정보와 금융정보를 노리는 스파이론앱과 정보탈취형 악성코드, 이른바 인포스틸러가 빠르게 확산하면서 모바일 보안에 대한 우려가 커지고 있다.
스미싱을 통한 피해 사례는 이미 여러 차례 확인된 바 있다. 2023년 8월 부산에서는 한 자영업자가 택배 주소 정정을 요구하는 문자메시지의 인터넷주소(URL)를 누른 뒤 휴대전화가 먹통이 됐고, 이후 8시간 동안 29차례에 걸쳐 3억8300여만원이 스마트뱅킹을 통해 빠져나간 사건이 발생했다. 피해자는 다음 날 은행으로부터 비정상 계좌이체가 발생하고 있다는 연락을 받고서야 피해 사실을 인지했다. 이 사건은 택배 주소 확인을 빙자한 스미싱 문자가 악성 앱 설치로 이어지고, 결국 대규모 금전 피해로 번질 수 있음을 보여준 대표적 사례로 꼽힌다. 올해 들어 공공기관 사칭 스미싱이 급증한 상황을 감안하면 유사한 유형의 피해가 반복될 가능성을 배제할 수 없다는 것이 보안 전문가들의 지적이다.
스파이론앱과 인포스틸러, 새로운 모바일 위협으로 부상
국내 보안 전문가들이 최근 주목하는 위협 중 하나는 이른바 스파이론앱이라 불리는 악성 애플리케이션이다. 이들 앱은 표면적으로는 간편한 소액대출 서비스를 내세우지만, 실제로는 고금리와 부당한 수수료를 부과하는 한편 대출 승인 이전 단계부터 사용자의 연락처, 사진, 위치정보 등 민감한 개인정보를 무단으로 수집한다. 수집된 정보는 협박 문자 발송이나 사진 합성, 신상정보 유포 등 2차 피해로 이어지는 사례가 보고되고 있으며, 금융당국과 보안업계는 일부 스파이론앱이 불법 대부업과 연계돼 조직적으로 운영되고 있는 것으로 보고 있다.
또 다른 위협은 인증정보를 몰래 빼내는 정보탈취형 악성코드, 인포스틸러의 확산이다. 글로벌 컨설팅기업 액센추어는 최근 다크웹 동향 분석을 통해 기업 내부 접근권한을 다크웹에 광고하는 내부자 관련 게시물이 전년 대비 69% 증가했다고 밝혔으며, 범죄 조직이 초기 침투 단계에서 내부자나 탈취된 인증정보에 의존하는 경향이 뚜렷해지고 있다고 진단했다. 공격자들은 인포스틸러로 확보한 계정정보를 소셜엔지니어링 수법과 결합해 은행, 증권사, 전자상거래 플랫폼 등 금융 관련 서비스 계정을 노리는 경우가 많다. 한국인터넷진흥원(KISA)도 모바일 환경에서의 정보탈취 공격이 갈수록 지능화되고 있으며, 개인정보보호법 위반을 넘어 금융사기로 이어지는 복합적 범죄 양상을 보인다고 경고한 바 있다. 이런 위협이 확산하는 배경에는 모바일 운영체제의 개방성과 다양한 앱 유통 경로가 있다는 것이 전문가들의 공통된 분석이다. 범용 운영체제 기반의 스마트폰이 늘어나면서 악성코드 제작과 유포가 상대적으로 쉬워졌고, 이렇게 만들어진 악성코드는 이식성이 높아 피해 규모가 빠르게 확산될 수 있다는 지적이다.
정부와 업계, 통합 대응체계 구축 나서
이 같은 상황에 대응해 정부와 보안업계도 대책 마련에 나서고 있다. 과학기술정보통신부는 지난 6월 국내 보안기업이 개발한 정보보호 기술과 제품, 서비스 9건을 2025년 우수 정보보호 기술로 선정해 발표했다. 총 23개 기업이 24건의 기술을 신청했고, 전문평가위원회가 신규성과 독창성, 시장 수요, 차별성 등을 종합 평가해 최종 9건을 뽑았다. 선정된 기술에는 고스트패스, 악성코드검거단, 센스톤, 체크멀, 수산아이앤티 등이 포함됐으며, 정부는 이들 기업에 공공분야 판로 개척 지원과 KISA 지원사업 가점 부여, 장관 표창 수여 등의 혜택을 제공한다.
보안업계에서는 개별 솔루션 중심이던 보안 기술이 통합 플랫폼 형태로 진화하는 추세도 나타나고 있다. 자산 관리와 위협 대응 기능이 분리돼 있던 기존 체계가 점차 하나의 플랫폼으로 통합되면서, 기업과 기관이 보다 효율적으로 보안을 관리할 수 있는 환경이 조성되고 있다는 평가다. 다만 보안 전문가들은 기술적 대응만으로는 한계가 있다고 지적한다. 출처가 불분명한 문자메시지 속 인터넷주소는 클릭하지 않고, 애플리케이션 설치 시 요구하는 권한을 꼼꼼히 확인하며, 금융거래 앱은 반드시 공식 앱스토어를 통해서만 설치하는 등 기본적인 이용자 수칙을 지키는 것이 무엇보다 중요하다고 강조한다. 경찰청의 특별단속과 정부의 기술 지원이 병행되는 가운데, 스미싱과 인포스틸러형 공격이 계속 진화하고 있는 만큼 이용자 개개인의 경각심과 제도적 대응이 함께 이뤄져야 한다는 목소리가 커지고 있다.
