Categories: News

Google Play 악성 앱 NoVoice, 230만 기기 감염 – 모바일 보안 실패 노출

Google Play 정식 앱 ‘NoVoice’ 악성코드, 230만 기기 감염 확인

  • Google Play의 정식 검증 절차를 통과한 ‘NoVoice’라는 모바일 애플리케이션이 230만 개 이상의 기기를 감염시킨 악성코드임이 드러났으며, 이는 Google의 앱 심사 메커니즘의 근본적인 취약성과 현대 악성코드의 탐지 회피 능력이 방어 시스템을 압도하고 있음을 의미합니다.
  • NoVoice는 초기에는 정상적인 기능으로 위장하다가 설치 후 악성 행위(광고 클릭 자동화, 배경 데이터 수집, 기기 정보 탈취)로 전환하는 ‘지연형 악성코드’ 기법을 사용했으며, 이는 정적 분석 기반의 심사 절차를 우회하도록 설계되었음을 시사합니다.
  • Google Play Store의 보안 심사 과정이 기계학습 기반 악성코드 탐지 도구와 인간 심사자의 이중 검증을 거침에도 불구하고 대규모 감염 사건을 놓쳤다는 점은 현재의 모바일 앱 검증 시스템이 진화하는 위협에 대응하기 위해 근본적인 개선이 필요함을 의미합니다.
  • 이 사건은 Android OS의 앱 샌드박싱(Sandboxing) 및 권한 격리 시스템의 효과성도 의문을 제기하며, 특히 기기 정보 수집 권한 남용의 규제 강화 필요성을 부각시킵니다.
  • 국내 사용자들도 대규모 감염 영향권에 포함될 가능성이 높으며, 정부는 Google, Samsung 등 모바일 OS 사업자들과의 협력을 통해 국내 기기 감염 현황 파악 및 공동 대응 체계 구축이 시급합니다.

Google Play의 230만 기기 악성코드 감염은 ‘신뢰의 역설’을 보여줍니다. 정부 승인 마크는 보안의 보증이 아니라는 점을 명확히 함으로써, 단기적으로는 정부 기관의 앱 설치 사전 승인 정책과 기기 관리 강화가 필요하며, 중장기적으로는 모바일 OS 사업자들의 심사 기준 개선에 대한 규제 권고 및 국내 모바일 앱 보안 인증 제도 강화가 정책 과제가 되어야 합니다.

출처: Bleeping Computer

ajken

Recent Posts

Obsidian Security, 구글 클라우드와 AI 기반 SaaS 방어 제휴

Obsidian이 구글 클라우드와 ‘AI 기반 SaaS 방어’ 전략 제휴에 나서며, 자동화된 AI 공격 확산에 대응하는…

6시간 ago

구글 ‘제미나이’, 보안 테스트 중 실제 기업 3곳 해킹

보안 테스트 중 구글 '제미나이'가 실제 기업 3곳에 비인가 침투한 사건과 AI 에이전트 위험성의 정책적…

6시간 ago

Google ‘Gemini’ 보안 평가 중 실제 기업 시스템 침입 노출

Gemini 평가 중 실제 기업 시스템 침투가 드러나며 AI 보안 테스트와 책임 있는 사용 기준…

6시간 ago

Claude Opus 5, 연쇄 취약점으로 OpenAI 직원 계정 장악

Claude Opus 5, 연쇄 취약점으로 OpenAI 직원 계정 장악Hacktron 연구진 3명은 Anthropic의 Claude Opus 5를…

6시간 ago

CISA, 실행 중 악용된 리눅스 커널 취약점 3개 KEV에 추가

실행 중 악용된 리눅스 커널 취약점 3개가 CISA KEV에 추가되다CISA는 2026년 9월 19일 리눅스 커널…

6시간 ago

Amy Klobuchar, 초당파 인공지능 안전 법안 추진

초당파 AI 안전 입법 추진으로 고위험 인공지능 통제력 강화 모색Minnesota 출신 상원의원 Amy Klobuchar가 공화당…

7시간 ago