티스토리 뷰

반응형

“이상한 링크를 누른 적도 없는데 해킹될 수 있나요?”

“아이폰인데 페가수스 검사를 할 수 있을까요?”

“백신에서 아무것도 발견되지 않았으면 안전한 건가요?”

스마트폰 해킹 상담에서 종종 나오는 질문입니다.

보통 스미싱이나 악성 앱 감염은 사용자가 링크를 누르거나 앱을 설치하는 과정과 관련되는 경우가 많습니다.

하지만 제로클릭(Zero-click) 공격​은 이야기가 조금 다릅니다.

사용자가 링크를 클릭하거나 파일을 직접 실행하지 않아도 운영체제나 메시징 서비스 등의 취약점을 악용해 공격을 시도하는 방식이 존재하기 때문입니다.

대표적으로 많이 알려진 상업용 스파이웨어 가운데 하나가 페가수스(Pegasus)​입니다.

그렇다면 페가수스 제로클릭 공격은 무엇이고, 스마트폰에서 어떻게 검사할 수 있을까요?

 


핵심 요약

페가수스 제로클릭 해킹 검사는 일반적인 악성 앱 목록만 확인하는 검사가 아닙니다.

상황에 따라 스마트폰이나 백업·진단 자료에서 확보할 수 있는

시스템 기록 → 프로세스·앱 관련 흔적 → 네트워크 관련 정보 → 알려진 IOC(침해지표) → 의심스러운 도메인·계정 등의 흔적 → 공격 시점의 정황

을 종합적으로 분석합니다.

Amnesty International은 이러한 스마트폰 포렌식 분석을 지원하기 위해 오픈소스 도구인 MVT(Mobile Verification Toolkit)​를 공개했습니다.

다만 MVT에서 아무것도 발견되지 않았다고 해서 “페가수스에 감염된 적이 100% 없다”​고 단정할 수는 없습니다.


목차

  1. 페가수스(Pegasus)란?
  2. 제로클릭 해킹이란?
  3. 아무것도 누르지 않았는데 정말 해킹될까?
  4. 페가수스에 감염되면 무엇이 위험할까?
  5. 일반적인 해킹 검사와 무엇이 다를까?
  6. 페가수스 제로클릭 해킹 검사 방법
  7. MVT란 무엇일까?
  8. 아이폰과 안드로이드 검사의 차이
  9. Apple 위협 알림을 받았다면?
  10. 검사에서 아무것도 안 나오면 안전할까?
  11. 의심될 때 휴대폰을 초기화하면 안 되는 이유
  12. FAQ
  13. 마무리

1. 페가수스(Pegasus)란?

페가수스는 이스라엘의 NSO Group이 개발한 상업용 스파이웨어로 널리 알려져 있습니다.

일반적인 불특정 다수를 대상으로 하는 악성코드와 달리 페가수스와 같은 상업용 스파이웨어는 특정 인물을 표적으로 삼는 고도화된 공격과 관련해 지속적으로 조사되어 왔습니다.

공개된 연구에서는 언론인, 활동가, 정치인, 외교관 등을 대상으로 한 공격 사례가 확인되어 왔습니다.

따라서 일반 사용자가 스마트폰이 조금 느려졌다거나 배터리가 빨리 닳는다는 이유만으로 “페가수스에 감염됐다”​고 판단하는 것은 적절하지 않습니다.


2. 제로클릭 해킹이란?

제로클릭의 핵심은 이름 그대로 사용자의 추가적인 클릭이나 상호작용이 필요하지 않은 공격이라는 점입니다.

일반적인 피싱 공격은

문자 수신 → 링크 클릭 → 피싱 사이트 접속 또는 악성 앱 설치

같은 과정이 필요할 수 있습니다.

반면 제로클릭 공격은 메시징이나 운영체제 등의 취약점을 악용해 사용자가 링크를 누르지 않아도 공격이 시도될 수 있습니다.

Amnesty International이 2026년 공개한 페가수스 분석에서도 공격 방법을 크게 사용자의 행동이 필요하지 않은 Covert(Zero-click) 방식과 사용자의 행동이 필요한 Triggered(1-click) 방식 등으로 구분하고 있습니다.

즉,

“수상한 링크를 누른 적이 없으니까 해킹은 아니다.”

라고 무조건 단정할 수 없는 이유가 바로 여기에 있습니다.

 


3. 아무것도 누르지 않았는데 정말 해킹될까?

가능합니다.

실제로 과거 보안 연구에서는 iMessage, WhatsApp 등과 관련된 제로클릭 공격 사례가 확인됐습니다.

Citizen Lab은 과거 iOS 15·16을 대상으로 사용된 여러 제로클릭 익스플로잇 체인을 분석해 공개하기도 했습니다.

하지만 여기서 중요한 부분이 있습니다.

제로클릭 공격이 존재한다는 사실과 내 휴대폰이 제로클릭 공격을 당했다는 것은 전혀 다른 이야기입니다.

휴대폰 발열, 배터리 감소, 데이터 사용량 증가, 앱 오류만으로 페가수스 감염 여부를 판단할 수 없습니다.

객관적인 분석 자료가 필요합니다.


4. 페가수스에 감염되면 무엇이 위험할까?

페가수스는 고도화된 감시형 스파이웨어입니다.

따라서 성공적인 감염이 발생한 경우 스마트폰에 저장되거나 처리되는 개인정보가 침해될 위험이 있습니다.

이 때문에 단순히

“이상한 앱이 설치됐는지 찾아보자.”

정도의 방식만으로 검사하는 것은 충분하지 않을 수 있습니다.

특히 고도화된 스파이웨어는 흔적을 최소화하거나 기존 운영체제 기능을 이용할 수도 있기 때문에 포렌식 흔적과 알려진 침해지표를 함께 분석하는 과정이 중요합니다.


5. 일반적인 해킹 검사와 무엇이 다를까?

일반적인 스마트폰 해킹 검사에서는 다음과 같은 항목을 많이 확인합니다.

  • 설치된 앱
  • APK 설치 기록
  • 앱 권한
  • 접근성 권한
  • Device Admin·기기 관리
  • VPN
  • 인증서
  • 데이터 사용량
  • 계정 로그인 기록

이러한 검사는 여전히 중요합니다.

하지만 페가수스와 같은 고도화된 표적형 스파이웨어를 분석할 때는 한 단계 더 들어가야 합니다.

스마트폰에서 확보 가능한 포렌식 자료와 알려진 IOC(Indicators of Compromise)를 비교하고 공격과 관련될 수 있는 흔적을 분석하는 과정​이 필요할 수 있습니다.

 


6. 페가수스 제로클릭 해킹 검사 방법

실제 검사는 기종과 운영체제에 따라 달라질 수 있지만 대략 다음과 같은 절차로 생각하면 이해하기 쉽습니다.

① 스마트폰 상태 확인

먼저 기종과 운영체제 버전, 업데이트 상태, 이상 현상이 발생한 시점 등을 확인합니다.

② 계정과 보안 알림 확인

Apple이나 Google 계정의 보안 알림과 로그인 상태 등을 확인합니다.

특히 아이폰 사용자는 Apple에서 위협 알림(Threat Notification)​을 받은 적이 있는지 확인할 필요가 있습니다.

③ 분석 자료 확보

기기와 운영체제에 따라 백업, 시스템·진단 정보 등 분석 가능한 자료를 확보합니다.

④ IOC 비교

확보된 데이터에서 공개된 침해지표(IOC)​와 일치하는 흔적이 있는지 분석합니다.

IOC에는 조사 시점과 공격 유형에 따라 의심스러운 도메인이나 계정 등 다양한 지표가 활용될 수 있습니다.

⑤ 타임라인 분석

특정 흔적 하나만 보는 것이 아니라 의심스러운 이벤트가 언제 발생했고 다른 기록과 어떤 연관성이 있는지 살펴봅니다.


7. MVT란 무엇일까?

페가수스 검사에서 많이 언급되는 프로그램이 MVT(Mobile Verification Toolkit)​입니다.

MVT는 Amnesty International Security Lab이 공개한 오픈소스 모바일 포렌식 도구입니다.

스마트폰에서 확보한 자료를 분석하고 알려진 스파이웨어 침해지표와 비교하는 데 활용할 수 있습니다.

즉 MVT는 단순한 스마트폰 백신 프로그램과는 성격이 다릅니다.

예를 들어 분석 자료에서 특정 IOC와 일치하는 흔적이 발견되는지 확인하고 추가 분석이 필요한 데이터를 찾는 데 활용할 수 있습니다.

다만 MVT의 결과는 전문적인 해석이 중요합니다.

특정 항목이 탐지됐다고 바로 페가수스 감염이라고 단정해서도 안 되고, 반대로 아무것도 탐지되지 않았다고 완벽하게 안전하다고 단정해서도 안 됩니다.

 


8. 아이폰과 안드로이드 검사의 차이

페가수스 검사는 아이폰과 안드로이드가 완전히 동일하지 않습니다.

과거 Amnesty International의 포렌식 연구에서는 iOS 기기가 Pegasus 감염·공격과 관련된 분석에 유용한 일부 기록을 제공한 반면 Android에서는 접근 가능한 관련 로그가 상대적으로 제한적인 문제가 있다고 설명했습니다.

따라서 같은 페가수스 검사라도

아이폰인지 안드로이드인지, OS 버전은 무엇인지, 확보할 수 있는 데이터가 무엇인지

에 따라 분석 범위가 달라질 수 있습니다.

이 때문에 검사 결과를 단순히

탐지됨 / 탐지 안 됨

두 가지로만 판단하는 것은 주의해야 합니다.


9. Apple 위협 알림을 받았다면?

아이폰 사용자라면 특히 중요한 부분입니다.

Apple은 용병형 스파이웨어 공격의 표적이 된 것으로 판단되는 일부 사용자에게 Apple Threat Notification을 제공합니다.

Apple은 이러한 공격이 일반적인 사이버범죄보다 훨씬 많은 자원과 비용이 투입되는 고도화된 표적 공격이라고 설명합니다.

따라서 Apple에서 실제 위협 알림을 받았다면 가볍게 무시하기보다는 전문적인 보안 지원과 분석을 검토하는 것이 좋습니다.

또한 Apple은 고위험 사용자를 위한 추가 보호 기능으로 Lockdown Mode(잠금 모드)​도 제공하고 있습니다.

주의할 점도 있습니다.

Apple의 실제 위협 알림은 사용자에게 이메일이나 전화로 비밀번호나 인증 코드를 요구하거나, 특정 파일·프로필을 설치하라고 요구하는 방식이 아닙니다.

따라서 ‘페가수스에 감염됐다’며 프로그램 설치나 결제를 유도하는 메시지도 주의해야 합니다.


10. 검사에서 아무것도 안 나오면 안전할까?

이 부분이 매우 중요합니다.

MVT 등의 분석에서 알려진 IOC가 발견되지 않았다고 해서

“이 휴대폰은 페가수스 공격을 받은 적이 절대 없습니다.”

라고 100% 보장할 수는 없습니다.

스파이웨어는 계속 변화하고 새로운 공격 기법이 등장할 수 있으며 공개되지 않은 IOC도 있을 수 있기 때문입니다.

따라서 정확한 표현은

“현재 확보한 자료와 사용한 침해지표에서는 관련 흔적이 확인되지 않았다.”

정도가 적절합니다.

반대로 의심스러운 흔적 하나가 발견됐다고 해서 즉시 페가수스라고 단정하는 것도 피해야 합니다.

여러 기록과 IOC, 공격 시점 등을 종합적으로 분석해야 합니다.


11. 의심될 때 휴대폰을 초기화하면 안 되는 이유

페가수스가 걱정되면 바로 공장 초기화를 하고 싶을 수 있습니다.

스마트폰을 안전하게 다시 사용하는 것이 최우선 목적이라면 보안 전문가의 안내에 따라 업데이트, 계정 보호, 초기화 등을 검토할 수 있습니다.

하지만 해킹 여부를 확인하거나 증거를 확보하는 것이 목적이라면 먼저 초기화하는 것은 신중해야 합니다.

초기화 과정에서 분석에 필요한 일부 데이터와 흔적이 사라질 수 있기 때문입니다.

특히 Apple 위협 알림을 받았거나 특정 표적 공격이 의심되는 상황이라면 현재 상태에서 확보할 수 있는 자료를 먼저 검토하는 것이 좋습니다.

 


12. 페가수스 제로클릭 해킹 검사 FAQ

Q. 이상한 링크를 누르지 않았는데 페가수스에 감염될 수 있나요?

제로클릭 공격은 사용자가 악성 링크를 직접 클릭하지 않아도 공격이 시도될 수 있는 방식입니다. 실제 사례가 보안 연구를 통해 확인돼 있습니다.

Q. 배터리가 빨리 닳으면 페가수스인가요?

그렇게 판단할 수 없습니다. 배터리 노후, 백그라운드 앱, OS 업데이트 등 다양한 원인이 있습니다.

Q. 백신에서 아무것도 나오지 않았습니다. 안전한가요?

일반 백신 검사 결과만으로 고도화된 표적형 스파이웨어의 존재 여부를 완전히 판단하기는 어렵습니다.

Q. MVT에서 아무것도 나오지 않으면 감염되지 않은 건가요?

반드시 그렇지는 않습니다. 알려진 IOC가 발견되지 않았다는 의미로 해석해야 하며, 모든 공격의 부재를 보장하는 것은 아닙니다.

Q. 아이폰도 페가수스 검사가 가능한가요?

가능한 포렌식 자료를 확보해 분석할 수 있습니다. 실제로 Amnesty International과 Citizen Lab의 여러 Pegasus 연구에서도 iPhone 포렌식 자료가 활용됐습니다.

Q. Apple에서 위협 알림을 받았습니다. 어떻게 해야 하나요?

알림이 진짜인지 Apple Account에서 확인하고, 기기를 임의로 변경하기 전에 전문적인 보안 지원을 받는 것을 고려하는 것이 좋습니다. Apple은 이런 사용자에게 잠금 모드 활성화와 전문가 지원을 권고하고 있습니다.


13. 페가수스 제로클릭 해킹 검사, 증상보다 흔적을 확인해야 합니다

페가수스와 같은 고도화된 스파이웨어의 가장 큰 특징 중 하나는 일반적인 스마트폰 악성 앱과 동일한 방법만으로 판단하기 어렵다는 것입니다.

특히 제로클릭 공격은 사용자의 직접적인 클릭이 없어도 공격이 시도될 수 있기 때문에 “나는 아무것도 누르지 않았다”는 이유만으로 가능성을 완전히 배제할 수 없습니다.

하지만 반대도 마찬가지입니다.

휴대폰이 뜨겁거나 배터리가 빨리 닳고 데이터 사용량이 늘었다는 이유만으로 페가수스 감염이라고 판단해서도 안 됩니다.

기기 정보 확인 → 보안 알림 확인 → 분석 자료 확보 → IOC 검사 → 타임라인 분석 → 전문가 해석

과 같은 과정으로 객관적인 흔적을 확인하는 것이 중요합니다.

파주 포렌식 기술원에서는 스마트폰 해킹이 의심되는 경우 기종과 운영체제, 확보 가능한 데이터를 확인하고 스마트폰 보안 분석, MVT 기반 침해지표 검사 및 디지털 포렌식 분석 상담​을 지원하고 있습니다.

페가수스 제로클릭 해킹 검사의 핵심은 공포스러운 증상을 찾는 것이 아니라 스마트폰에 남아 있는 객관적인 포렌식 흔적과 알려진 침해지표를 체계적으로 확인하는 것입니다.

 

파주포렌식데이터복구기술원 경기 파주시 금바위로 42
반응형