NGate 악성 캠페인

사이버 보안 분석가들은 NGate로 알려진 안드로이드 악성코드 계열의 새로운 변종을 발견했는데, 이 변종은 기존의 NFCGate 대신 HandyPay라는 합법적인 애플리케이션을 악용합니다. 이러한 진화는 공격 전략의 변화를 보여주며, 신뢰할 수 있는 도구를 활용하여 악성 행위의 효율성과 은밀성을 높이고 있습니다.

공격자들은 NFC 데이터 전송용으로 설계된 애플리케이션인 HandyPay에 악성 코드를 삽입하여 변조했습니다. 정황으로 미루어 볼 때, 이 코드의 일부는 인공지능을 이용해 생성된 것으로 보입니다.

이전 NGate 변종들과 유사하게, 이 변조된 애플리케이션은 공격자가 피해자의 결제 카드에서 NFC 데이터를 가로채어 자신이 제어하는 기기로 전송할 수 있도록 합니다. 이렇게 탈취된 데이터는 이후 비접촉식 ATM 현금 인출 및 무단 거래에 사용됩니다.

데이터 가로채기 외에도, 해당 악성 소프트웨어는 피해자의 결제 카드 PIN 번호를 캡처하여 원격 명령 및 제어(C2) 서버로 전송할 수 있어 금융 정보 유출 위험을 크게 증가시킵니다.

NFSkate부터 RatOn까지: 악성코드의 확장되는 전략

NGate(NFSkate라고도 함)는 2024년 8월 연구원들이 비접촉식 결제 데이터를 탈취하여 부정 사용에 활용하는 NFC 릴레이 공격 능력을 입증하면서 처음으로 공개되었습니다. 시간이 흐르면서 공격 방식과 운영 전략이 진화해 왔습니다.

2025년까지 RatOn이라는 관련 캠페인은 성인용 버전의 TikTok으로 위장한 드로퍼 애플리케이션을 유포했습니다. 이러한 기만적인 앱은 NGate를 배포하고 NFC 릴레이 공격을 실행하는 데 사용되었으며, 이는 사회 공학 기법이 점점 더 정교해지고 있음을 보여줍니다.

브라질 집중 조명: 맞춤형 캠페인 등장

최근 NGate 캠페인은 공격 대상 지역에 상당한 변화를 보였으며, 특히 브라질 사용자를 주요 표적으로 삼고 있습니다. 이는 악성 소프트웨어가 남미 사용자를 위해 특별히 맞춤 제작된 최초의 사례입니다.

배포 방식은 기만적인 수법에 크게 의존합니다. 공격자들은 리우데자네이루 주 복권 기관과 관련된 복권인 리우데자네이루 프레미오스(Rio de Prêmios)를 사칭하는 가짜 웹사이트와 카드 보호 앱이라고 주장하는 사기성 구글 플레이 스토어 페이지를 이용합니다. 이러한 채널은 사용자들이 변조된 핸디페이(HandyPay) 버전을 다운로드하도록 유도하기 위해 설계되었습니다.

감염 사슬: 피해자들이 조종당하는 방식

이 공격 방식은 치밀하게 계획된 사회공학적 기법과 사용자 상호작용에 기반합니다.

  • 피해자들은 가짜 복권 웹사이트에 속아 넘어가 당첨금을 받으려면 WhatsApp 메시지를 보내라는 유도를 받습니다.
  • 사용자는 HandyPay의 트로이목마화된 버전을 다운로드하도록 리디렉션됩니다.
  • 해당 애플리케이션은 설치 시 기본 결제 앱으로 설정되도록 요청합니다.
  • 피해자들은 결제 카드 PIN 번호를 입력하고 기기에 카드를 대도록 안내받습니다.
  • NFC 데이터는 실시간으로 캡처되어 공격자가 제어하는 장치로 전송됩니다.
  • 일단 실행되면 공격자는 탈취한 계정 정보를 사용하여 승인되지 않은 ATM 인출 및 결제 거래를 수행할 수 있게 됩니다.

    은밀함과 전략: HandyPay가 선택된 이유

    2025년 11월경 시작된 것으로 추정되는 이 캠페인은 공격 도구의 의도적인 변화를 보여줍니다. 악성 버전의 HandyPay는 공식 Google Play 스토어를 통해 배포된 적이 없으며, 이는 공격자들이 전적으로 기만적인 배포 기법에 의존하고 있음을 확인시켜 줍니다.
    HandyPay를 악성 소프트웨어로 악용하기로 결정한 데에는 여러 요인이 작용했을 가능성이 높습니다. 다른 솔루션들이 월 400달러를 넘는 경우가 많은 반면, HandyPay는 구독료가 저렴하여 공격자들에게 경제적인 선택지가 됩니다. 또한, 이 애플리케이션은 특별한 권한이 필요하지 않고 기본 결제 앱으로 설정하기만 하면 되므로 의심을 줄이고 설치 성공률을 높일 수 있습니다.

    HandyPay는 자사 플랫폼 악용 사례에 대응하여 내부 조사를 시작했습니다.

    악성코드 개발における AI: 점점 커지는 우려

    해당 악성코드에 대한 기술적 분석 결과, 디버그 및 시스템 메시지에 이모티콘이 포함된 등 특이한 요소들이 발견되었습니다. 이러한 이상 현상은 악성코드 생성 또는 수정 과정에 대규모 언어 모델이 사용되었을 가능성을 시사합니다.

    인공지능(AI)과의 정확한 연관성은 아직 확인되지 않았지만, 이번 연구 결과는 사이버 범죄자들이 악성코드 개발을 간소화하기 위해 생성형 인공지능을 점점 더 많이 활용하는 업계 전반의 추세와 일맥상통합니다. 이는 진입 장벽을 낮춰 기술적 전문성이 부족한 개인도 정교한 위협을 만들어낼 수 있도록 합니다.

    증가하는 위협 환경: NFC 사기 증가세

    이 새로운 NGate 변종의 출현은 NFC 기반 금융 사기가 증가하는 추세를 보여줍니다. 공격자들은 이제 NFCGate나 서비스형 악성코드(malware-as-a-service) 플랫폼과 같은 기존 도구에 의존하는 대신, NFC 기능이 내장된 합법적인 애플리케이션을 악용하고 있습니다.

    이러한 접근 방식은 운영 효율성과 회피 능력을 모두 향상시켜 모바일 위협 전술의 우려스러운 진화를 보여주고 모바일 결제 보안에 대한 경계 태세를 강화해야 할 필요성을 강조합니다.


    트렌드

    가장 많이 본

    로드 중...