모바일 앱 공격은 어디에서 시작되고, 보안 담당자는 무엇을 먼저 살펴봐야 할까요?
도브러너는 지난 9월 16일, ‘모바일 앱 서비스, 어디서 뚫리는가? AI 시대의 실전 보안 위협과 대응 전략’ 웨비나를 진행했습니다. 국내 비게임 앱에서 실제로 탐지된 공격 데이터를 살펴보고, AI가 모바일 앱 공격 방식에 미치는 영향과 빨라진 공격 속도에 맞춘 보안 검증 방안을 이야기했습니다.

Session 1. 1,944만 건의 데이터로 본 모바일 앱 위협과 대응

첫 번째 세션에서는 도브러너 홍진선 이사가 국내 비게임 앱 약 80개에서 16개월간 탐지한 약 1,944만 건의 클라이언트 공격을 살펴봤습니다. 앱 클라이언트 공격은 게임 서비스의 문제로만 생각하기 쉽지만 포인트와 쿠폰, 리워드처럼 금전적 가치가 있는 기능을 제공하는 앱 또한 해커들의 공격 타깃이 됩니다.

탐지 데이터에서 가장 큰 비중을 차지한 유형은 치트툴을 활용한 공격이었습니다. USB 디버깅과 루팅 환경에서의 앱 실행도 주요 유형으로 나타났습니다. 특히 분석 기간 동안 USB 디버깅의 비중이 약 12%에서 23% 수준으로 증가한 점을 짚었습니다. 공격 도구를 이용한 반복적 어뷰징뿐 아니라 앱을 분석하고 실행 환경을 통제하려는 시도도 함께 살펴봐야 한다는 것입니다.
또한 서버에 도달한 요청이 정상적으로 보여도 그 이전에 사용자 단말에서 무슨 일이 있었는지는 서버 로그만으로 알기 어렵다는 점을 강조했습니다. 공격자가 루팅, 후킹, 디버깅 환경에서 앱의 동작을 분석한 뒤 정상적으로 발급된 토큰으로 API를 호출한다면, 서버에는 형식에 맞는 요청으로 기록될 수 있습니다.
대응의 출발점은 앱이 실행되는 환경에서 공격 징후를 탐지하는 것입니다. 탐지 후에는 위험도와 서비스 상황에 따라 앱 실행을 차단하거나 특정 기능을 제한하고, 보안 이벤트를 로그로 수집하는 등 정책을 달리할 수 있습니다. 이렇게 얻은 정보를 기존 보안 운영 체계와 연동해 반복되는 공격을 파악하고 실제 대응에 활용할 수 있습니다.
Session 2. AI Attacks on Unprotected Mobile Apps

두 번째 세션에서는 도브러너의 Rupender Tummala VP of Engineering가 AI 도구가 모바일 앱 공격의 속도와 접근성을 어떻게 바꾸고 있는 설명했습니다. AI가 발달한 현재, 공격자는 보호되지 않은 앱 파일을 분석해 내부 로직과 API 사용 방식을 파악하고 후킹 스크립트 작성에도 AI를 활용할 수 있습니다.

여기서 핵심은 완전히 새로운 공격만 등장했다는 데 있지 않습니다. 기존에도 가능했던 역공학과 동적 분석을 더 빠르게 시도하고 반복할 수 있게 됐다는 점입니다. 앱에 비밀정보나 API 키가 포함돼 있다면 이를 찾아 악용하려는 시도도 이어질 수 있습니다.
발표에서는 이에 대한 대응으로 코드 난독화와 암호화 같은 코드 보호, 실행 중 위변조·후킹 탐지, 클라이언트에 비밀정보를 직접 저장하지 않는 설계 그리고 지속적인 위협 모니터링을 제시했습니다. 앱을 배포하기 전의 보호와 배포 후 실행 환경의 관찰이 함께 필요하다는 것이 핵심입니다.
Session 3. 보안 개선의 Machine Speed 달성을 위한 AWS Continuum

마지막 세션에서는 AI를 활용해 보안 검증 속도를 높이는 방법을 다뤘습니다. AWS 신은수 Principal Solutions Architect는 AWS Continuum의 설계, 코드 검토 기능을 소개하며 에이전트 기반 침투 테스트 관련해 이야기했습니다.

침투 테스트에서는 테스트할 대상과 범위를 설정하고 애플리케이션에 관한 추가 정보를 제공한 후 발견된 취약점을 근거와 함께 검토합니다. 대상 URL뿐 아니라 API 명세서와 인증 정보를 맥락으로 제공해 로그인 후 접근할 수 있는 기능까지 검증하는 흐름도 소개했습니다.
발견된 항목의 수만 늘리는 것보다 실제로 확인된 위험과 근거를 살펴보고 대응 우선순위를 정하는 과정이 중요합니다. 테스트 결과를 보고서와 운영 흐름에 연결하면 일회성 점검에 그치지 않고 개발과 서비스 변경에 맞춰 보안 검증을 반복하는 데 활용할 수 있습니다.
모바일 앱 공격 탐지부터 보안 검증까지, 대응 체계를 연결해야 합니다
이번 웨비나는 국내 비게임 앱에서 실제로 탐지된 공격 분석에서 출발해 AI로 빨라진 앱 분석과 공격 방식 그리고 보안 검증을 반복하는 방법까지 살펴봤습니다. 세 개 세션이 공통으로 강조한 것은 공격 징후를 발견하는 것에서 대응을 멈추지 않아야 한다는 점입니다. 앱 실행 환경에서 탐지한 정보를 보안 운영에 활용하고 코드와 앱을 보호하며, 취약점을 지속적으로 검증해야 합니다. 그래야 어떤 공격이 반복되는지 파악하고 대응 우선순위도 정할 수 있습니다.
우리 모바일 앱에서 어떤 공격이 발생하고 있는지 궁금하다면, 웨비나를 다시 시청해 보세요. 국내 비게임 앱의 공격 유형과 탐지 데이터는 리포트에서 자세히 확인할 수 있습니다.

