← 위협 인사이트 목록
주의2026년 3월 18일· Infosecurity

안드로이드 OS 수준 공격, 모바일 결제 보안 우회


핵심 요약

LSPosed 기반의 안드로이드 OS 수준 공격이 런타임 조작 및 SIM 바인딩 우회 기법을 사용하여 모바일 결제 앱을 탈취하는 위협이 발견되었습니다. 이 공격은 운영체제의 실행 흐름을 가로채는(T1574 Hijack Execution Flow) 전술을 활용하여, 정상적인 결제 앱의 보안 메커니즘을 무력화하고 민감한 결제 정보를 가로챌 수 있습니다. 이는 모바일 결제 서비스 제공 기업의 내부 통제 및 보안 시스템의 취약점을 악용할 수 있으므로, 관련 서비스의 보안 강화 및 정기적인 취약점 점검이 필수적임을 시사합니다.

💡 개선 권고안

  • 기술적 조치모바일 결제 앱에 대한 런타임 무결성 검증 및 변조 방지 기술(예: 안티-탬퍼링, 난독화)을 강화하고, 해당 기술의 효과성을 정기적으로 검증할 것을 권고함.
  • 기술적 조치SIM 바인딩 등 모바일 결제 서비스의 핵심 인증 메커니즘이 우회 공격에 대해 안전하게 설계 및 구현되었는지 재점검하고, 이에 대한 보안 취약점 분석 및 보완 조치를 수행할 것을 권고함.
  • 기술적 조치루팅(rooting) 또는 LSPosed 설치와 같은 비정상적인 안드로이드 OS 환경에서 모바일 결제 앱의 실행을 탐지하고 차단하는 기능을 고도화하고, 최신 공격 기법에 대응할 수 있도록 지속적으로 업데이트할 것을 권고함.
  • 기술적 조치모바일 결제 앱에 대한 정기적인 보안 취약점 점검(소스코드 분석, 모의 해킹 등)을 수행하고, 발견된 취약점에 대해서는 신속하게 패치 및 보완 조치를 적용해야 함을 권고함.
  • 관리적 조치모바일 결제 서비스의 보안 정책 및 지침을 재검토하고, 런타임 조작 및 인증 우회 공격에 대한 방어 대책을 명확히 포함하여 강화할 것을 권고함.
  • 관리적 조치모바일 앱 개발 보안 가이드라인을 수립하고, 개발자들이 안전한 코딩 표준 및 보안 취약점 방어 기법을 숙지하도록 정기적인 교육을 시행할 것을 권고함.
  • 관리적 조치모바일 환경에서의 위협 인텔리전스(Threat Intelligence)를 지속적으로 수집 및 분석하여, 새로운 공격 기법에 대한 선제적 방어 체계를 구축하고 보안 사고 대응 계획을 업데이트할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗