$35 프로젝터: 제조업체 지원 악성코드 파이프라인 밝히기
$35에 4K 지원과 8000 루멘을 약속하는 프로젝터의 매력은 강하지만, 한 보안 연구원이 발견했듯이 실제 비용은 종종 펌웨어에 숨겨져 있습니다. 의심스러운 DNS 쿼리 하나가 Pi-hole 로그에 나타나는 것에서 시작해, 소비자 전자기기를 전 세계 주거용 프록시 네트워크로 변환시키는 정교하고 제조업체가 지원하는 작전으로 이어질 수 있습니다.
이 조사는 IoT 공급망에서 나타나는 소름 끼치는 추세를 강조합니다: 단순 광고 소프트웨어에서 공장 수준에서 장치에 삽입된 대규모 원격 접근 트로이목마(RAT)로의 전환.
첫 번째 경고 신호
Magcubic HY300 Pro+ 프로젝터를 Wi‑Fi에 연결하자마자, 앱을 열거나 브라우저를 실행하지 않았음에도 불구하고 o.fecebbbk.xyz와 usmyip.kkoip.com 등 여러 의심스러운 도메인에 "전화"를 걸기 시작했습니다.
adb와 jadx를 사용한 초기 조사에서는 com.htc. 네임스페이스를 사용하는 일련의 사전 설치 패키지가 발견되었습니다—이는 Hotack이 제조한 장치를 가장한 명백한 위장입니다. 장치를 루팅하고 다섯 개의 의심스러운 패키지(예: com.hotack.silentsdk와 com.htc.eventuploadservice)를 비활성화한 뒤 악성 DNS 트래픽이 중단되어, 이 앱들이 원인임을 확인했습니다.
Claude Code를 활용한 분석 가속화
난독화된 Android APK를 역공학하는 것은 일반적으로 리플렉션 체인을 추적하고 문자열을 수동으로 복호화하는 고된 작업입니다. 이를 가속화하기 위해 연구자는 Claude Code라는 AI 에이전트를 사용했습니다. 이 에이전트는 CLI와 상호작용하고 코드를 작성할 수 있습니다.
에이전트에게 디컴파일된 소스와 명확한 목표를 제공함으로써, AI는 여러 핵심 작업을 자율적으로 수행했습니다:
- 자동 복호화: 악성코드는 회전 XOR 암호를 사용해 URL과 쉘 명령을 숨겼습니다. Claude Code는 패턴을 식별하고 코드베이스의 모든 호출을 자동으로 복호화하는 Python 스크립트를 작성했습니다.
- 프로토콜 재구성: 에이전트는 C2(명령 및 제어) 통신 로직을 추적해 버전 필드, AES-128-CBC 암호문, 무작위 IV, 평문으로 추가된 암호키로 구성된 맞춤형 바이너리 메시지 형식을 식별했습니다.
- 활성 C2 상호작용: 놀랍게도 AI는 실시간 C2 서버(
api.pixelpioneerss.com)와 통신하는 기능적인 Python 클라이언트를 작성했습니다. 이를 통해 서버가 연구자의 IP 주소와 지리 위치를 실시간으로 추적하고 다음 단계 페이로드를 제공한다는 사실이 밝혀졌습니다.
악성코드 생태계: 3단계 공격
조사 결과, 지속성과 모듈성을 목표로 설계된 조정된 악성코드 스위트가 발견되었습니다:
단계 1: 드롭퍼 (com.hotack.silentsdk)
이 앱은 android.uid.system 권한으로 실행되며, 이는 제조업체 플랫폼 인증서로 서명되었음을 의미합니다. 고우선순위 부팅 리시버를 등록하고 systemExempted 포그라운드 서비스로 실행해 부팅 시 영구성을 확보하고, OS에서 사실상 종료할 수 없게 만듭니다.
단계 2: 프레임워크 (magic.v6037)
드롭퍼가 C2와 연결되면 JAR 파일을 다운로드하고 그 안에 포함된 DEX 파일을 로드합니다. 이 페이로드는 리플렉션을 통해 동적으로 로드되어 정적 분석을 회피합니다. 프레임워크는 15~30분마다 보조 C2(bur.thedynamicleap.com)에 체크인하는 컴포넌트 관리자로 동작합니다.
단계 3: 플러그인
프레임워크는 필요에 따라 추가 모듈형 플러그인을 다운로드하고 실행할 수 있어, 공격자는 대상 환경에 따라 기능을 전환할 수 있습니다.
비즈니스 모델: 네트워크 판매
가장 충격적인 발견은 kkoip.com과의 연결이었으며, 이는 Kookeey라는 상업용 주거 프록시 제공업체의 전면 사이트였습니다. Kookeey는 전 세계 고객에게 수백만 주거 IP에 대한 접근을 판매합니다.
연구자가 언급한 바와 같이:
"내 $35 프로젝터는 단순히 나를 감시한 것이 아니라 내 네트워크를 판매했습니다. Kookeey에 프록시 접근을 위해 비용을 지불한 누구든지 내 IP를 통해 트래픽을 라우팅할 수 있었고, 마치 그들의 요청이 스탠포드 기숙사 방에서 온 것처럼 보이게 만들었습니다."
이는 포식적인 비즈니스 모델을 나타냅니다: 거의 비용가에 하드웨어를 판매하고, 사용자의 가정 네트워크를 상업용 프록시 서비스에 강제 참여시켜 수익을 창출합니다. 한 커뮤니티 구성원이 지적했듯, 이는 단순한 대역폭 판매보다 더 위험한데, "범용 바이너리 전달 시스템"을 구축해 로컬 네트워크 내에서 추가 공격을 전파할 가능성을 열어두기 때문입니다.
펌웨어 수준 영구성
악성코드는 단순 앱 설치가 아니라 시스템 이미지에 통합되어 있습니다. 펌웨어 분석 결과:
- 방어 무력화:
/system/bin/appsdisable스크립트가 첫 부팅 시 실행돼 Google Play Protect 및 기타 Android 부팅 리시버를 비활성화합니다. - 무음 설치:
/system/bin/preinstall스크립트가 여러 디렉터리에서 APK를 무음으로 설치합니다. - 맞춤형 커널: 커널은 Hotack이 엔터프라이즈급 하드웨어(Dell PowerEdge R740)에서 직접 컴파일했으며, 이는 취미 프로젝트가 아닌 조직적인 산업 운영임을 증명합니다.
결론 및 완화 방안
이 사례는 "저가 IoT" 공급망에 대한 경고입니다. 장치가 시장 가격보다 현저히 낮게 판매될 때, 사용자는 종종 제품이 됩니다.
유사 장치를 보유한 사용자를 위한 권장 조치:
- 장치 격리: 별도 VLAN에 배치하고 인터넷 접근을 차단하거나 아웃바운드 트래픽을 엄격히 차단합니다.
- 악성 패키지 비활성화: ADB를 사용해
com.hotack.silentsdk와com.htc.패키지군을 비활성화합니다. - 공장 초기화 회피: 악성코드가 펌웨어에 내장돼 있기 때문에 공장 초기화만으로는 악성 구성 요소가 제거되지 않습니다.
AI 에이전트를 통한 역공학 도구가 점점 접근 가능해짐에 따라 "보안은 은폐에 있다"는 장막이 점점 얇아지고 있습니다. 그러나 Amazon, Temu, AliExpress 등에서 수백만 대가 판매된 이 장치들의 규모를 고려하면, 이미 거대한 보이지 않는 프록시 네트워크가 구축되어 있을 가능성이 높습니다.