
2026년 9월 1일 화요일 발행
카카오톡 위장 로그인, iOS 18.7.2까지 노렸다
카카오톡 로그인 화면으로 위장한 피싱 사이트가 iOS 18.4.0부터 18.7.2까지의 아이폰을 겨냥해 악성코드를 유포하고 있다고 누리랩이 밝혔어요. 이용자가 문자메시지나 메신저로 받은 링크를 눌러 사이트에 접속하는 것만으로 공격이 시작될 수 있다는 설명이에요. 해당 버전의 아이폰을 쓰는 경우, 익숙한 서비스 화면처럼 보여도 접속 자체가 공격의 출발점이 될 수 있다는 점이 이번 사례의 핵심이에요.
공격 서버는 접속한 기기의 운영체제 버전을 먼저 확인한 뒤, 대상 버전에서만 악성코드를 작동시키도록 설계됐어요. 반대로 iOS 18.7.3 이상에서는 공격을 중단하게 만들었어요. 단순히 가짜 로그인 정보를 받는 방식이 아니라, 브라우저 엔진의 취약점과 PAC, 샌드박스를 단계적으로 뚫는 풀체인 익스플로잇 수법이 쓰였다고 해요.
기기 통제권을 확보하면 저장 파일, 네트워크 정보, 키체인 정보 등을 빼돌릴 수 있어요. 키체인은 기기에 저장된 계정 정보나 인증 관련 데이터를 관리하는 영역이에요. 누리랩은 특정 국가나 해킹 조직의 소행인지는 현재 정보만으로 단정하기 어렵다고 설명했어요.
체리 두 조각
즉시 업데이트는 운영체제를 올려 취약점 공격 경로부터 막는 데 무게를 둬요. 악성코드는 iOS 18.4.0부터 18.7.2에서만 작동하고, 18.7.3 이상에서는 공격을 중단하도록 설계됐기 때문이에요. 해당 버전 이용자에게는 업데이트가 기기 단계의 직접적인 차단책이에요.
링크 접속 차단은 업데이트 여부와 별개로 피싱 사이트에 들어가지 않는 행동을 먼저 강조해요. 문자메시지나 메신저로 받은 링크를 누르는 것만으로 공격이 시작될 수 있고, 사이트는 익숙한 카카오톡 로그인 화면으로 위장해요. 따라서 출처가 불분명한 링크를 열지 않는 경계가 첫 단계예요.
📖 용어 한 입
- PAC
- 웹 브라우저가 어떤 프록시 서버를 거쳐 인터넷에 연결할지 정하는 자동 설정 파일이에요. 네트워크 연결 경로를 지정하는 데 쓰일 수 있어요.
- 샌드박스
- 앱이나 웹 콘텐츠가 기기 전체에 마음대로 접근하지 못하도록 실행 범위를 제한하는 보안 환경이에요.
- 풀체인 익스플로잇
- 여러 보안 취약점을 연달아 이용해 제한된 웹 환경에서 기기 권한 탈취까지 이어가려는 공격 방식이에요.
💬 한 입 더 알아보기
- Q. 이번 공격은 어떤 iOS 버전을 겨냥했고, 어느 버전에서 중단되도록 설계됐나?
- 누리랩에 따르면 공격은 iOS 18.4.0부터 18.7.2까지를 겨냥했다. iOS 18.7.3 이상에서는 공격을 중단하도록 설계됐다.
더 읽기
방금 읽은 내용, 10초 퀴즈 🍒
이 카드 내용, O일까요 X일까요? 가볍게 확인해보세요.
Q1. 이 공격은 가짜 로그인 정보 입력만 노린 것이 아니라, 여러 취약점을 잇달아 이용해 기기 권한 탈취까지 노렸다.
Q2. 공격 서버는 모든 아이폰에서 악성코드를 실행하도록 설계돼 운영체제 버전을 따로 확인하지 않았다.
Q3. 샌드박스를 뚫으려 한 이유는 웹 콘텐츠가 제한된 실행 범위를 넘어 기기 전체의 정보에 접근할 가능성을 만들기 위해서다.