안드로이드 악성코드 2종, AI로 은행 PIN·로그인 정보 탈취

입력 2026-10-03 21:11:24
구글 검색 선호 출처로 추가
로봇
mWiz 이 기사 포인트

RatHat·RemControl, 구글 제미나이·ADB 악용해 금융정보 탈취…유럽·캐나다 집중 타격

스마트폰 화면에 나타난 금융 정보를 분석하는 인공지능 기술 악용 악성코드가 늘어나고 있다. (AI 생성 이미지)
스마트폰 화면에 나타난 금융 정보를 분석하는 인공지능 기술 악용 악성코드가 늘어나고 있다. (AI 생성 이미지)

구글 제미나이(Gemini) AI를 악용해 피해자의 은행 잔액까지 추정하는 안드로이드 뱅킹 악성코드 2종이 잇따라 발견됐다.

보안업체 클리어파이(Cleafy) 연구진은 2026년 4월부터 9월 사이 안드로이드 뱅킹 트로이목마 'RatHat'의 배포 사례 100건에 가까운 수를 확인했다. 클리어파이에 따르면 RatHat 운영자들은 웹 콘솔에서 감염 기기를 원격 제어하며, 해당 콘솔 배포 이력은 2026년 4월 이후 100건에 육박한다.

RatHat은 구글 제미나이 AI와 안드로이드 디버그 브리지(ADB)를 결합해 금융 정보를 탈취하고 공격자에게 원격 접근 권한을 부여한다. 콘솔은 각 기기에서 수집한 문자메시지와 가짜 로그인 화면에 입력된 비밀번호를 저장하며, 최신 버전은 구글 제미나이 AI에 이 메시지들을 분석시켜 피해자의 은행 잔액을 추정한 뒤 고가치·중간가치 그룹으로 분류한다.

이 악성코드는 문자 피싱, 악성 광고, 피싱 웹사이트, 비공식 앱 마켓을 통해 유포되며, 피해자는 스트리밍 서비스·브라우저·금융 앱으로 위장한 APK 파일을 직접 설치하도록 유도된다.

감염 과정은 피해자가 접근성 서비스 권한을 허용하는 순간 시작된다. RatHat은 안드로이드 설정을 자동으로 조작해 개발자 옵션과 무선 디버깅을 활성화한 뒤 화면에 표시된 페어링 코드를 읽어 로컬 ADB 데몬에 스스로 연결하며, 이 과정에서 외부 컴퓨터가 필요 없다. 연결이 성공하면 UID 2000 권한의 셸 접근이 확보된다. 악성 앱을 삭제해도 실행 중인 서비스는 즉시 제거되지 않는다.

악성코드는 대상 기기의 접근성 트리를 XML로 직렬화해 구글 제미나이 모델과 통신하며, 연구 결과에 따르면 중국어로 명령을 주고받는 것으로 확인됐다.

같은 시기 별도의 뱅킹 트로이목마 'RemControl'도 포착됐다. 보안업체 그룹-IB(Group-IB)는 새 안드로이드 뱅킹 트로이목마 RemControl이 가짜 TV 앱 설치를 유도한 뒤 스마트폰을 장악해 은행 PIN을 탈취한다는 사실을 확인했다. 첫 샘플은 2026년 7월에 관측됐으며, C2 인프라는 그보다 두 달 앞선 5월부터 가동됐다.

연구진은 RemControl이 이탈리아, 프랑스, 스페인, 폴란드, 포르투갈, 캐나다, 일부 걸프 국가의 30개 이상 은행 고객을 표적으로 삼는다고 밝혔다. RemControl은 TVTap IPTV 앱으로 위장한 가짜 구글 플레이 스토어 페이지를 통해 유포된다. 이탈리아 대상 캠페인에서는 이탈리아 IP 주소를 가진 안드로이드 사용자에게만 악성 설치 파일을 제공하는 방식으로 탐지를 회피했다.

RemControl의 드로퍼는 설치 과정에서 로컬 VPN 서비스를 이용해 구글 플레이 프로텍트를 차단하고, 설치마다 고유한 서명 인증서를 생성해 해시 및 인증서 기반 탐지를 무력화한다. 권한이 부여되면 은행 앱 위에 전체 화면 피싱 오버레이를 띄워 PIN·카드 정보를 탈취하고, 화면 스트리밍·키로깅·원격 조작·패턴 잠금 좌표 캡처까지 수행하며, 피해자가 앱을 삭제하거나 초기화하려 할 때 이를 감지해 방해한다.

그룹-IB 조사팀은 서버 문서에서 탈취한 금융 정보를 '퀴즈 답변', 원격 접근을 '자녀 보호 기능'으로 위장한 설명을 발견했으며, 실제 피싱 페이지 내부에 AI 어시스턴트의 답변 전문이 그대로 남겨진 사실도 확인했다. 연구진은 운영자 UNKK와 러시아어 흔적, 그리고 메두사(Medusa) 트로이목마와의 연관 가능성도 지목했다.

두 악성코드 모두 공식 앱 마켓 외부에서 APK를 설치하는 사이드로딩이 감염의 핵심 경로다. 사이드로딩은 이번 캠페인이 악용하는 핵심 취약점으로, 공격자는 피해자가 운영체제의 기본 보안 방어를 스스로 우회하도록 유도한다. 보안 전문가들은 출처가 불분명한 앱 설치를 삼가고, 접근성 서비스 권한 요청에 특히 주의할 것을 권고하고 있다.