
지금 확인할 핵심 행동
핵심 요약
- 안드로이드 뱅킹 악성코드는 접근성 권한을 얻으면 화면 읽기와 버튼 누르기를 대신 실행할 수 있습니다.
- 출처가 불분명한 APK를 설치했거나 가짜 시스템 업데이트 화면을 본 뒤에는 금융 앱을 열기 전에 권한부터 확인해야 합니다.
- Google Play 프로텍트, 알 수 없는 앱 설치 권한, 접근성 서비스, SMS 권한, 무선 디버깅 상태를 순서대로 점검하세요.
- 이미 송금이나 결제 이상 징후가 있으면 앱 삭제보다 먼저 비행기 모드, 금융사 연락, 118·ECRM 신고 준비가 우선입니다.
안드로이드 뱅킹 악성코드는 이제 계정 탈취만 노리지 않습니다.
접근성 권한을 얻으면 피해자 스마트폰 안에서 화면을 읽고 버튼을 누르는 방식까지 시도할 수 있습니다.
그래서 의심 앱 삭제보다 먼저 네트워크 차단, 권한 확인, 금융사 연락 순서를 잡아야 합니다.
| 누가 봐야 하나 | 지금 확인할 보안 행동 | 당장 할 일 | 나중에 볼 일 | 피해야 할 실수 | 공식 확인 |
|---|---|---|---|---|---|
| 은행·간편결제 앱을 자주 쓰는 사람 | 접근성 권한과 SMS 권한을 가진 낯선 앱을 찾습니다. | 금융 앱을 열기 전에 네트워크를 끊고 권한 목록을 캡처합니다. | 운영체제와 금융 앱을 최신 버전으로 올립니다. | 가짜 업데이트 화면을 정상 업데이트로 믿습니다. | Play 프로텍트 공식 안내 |
| 문자 링크로 APK를 받은 사람 | 다운로드 폴더와 알 수 없는 앱 설치 허용 상태를 확인합니다. | APK 파일과 의심 앱을 삭제하고 재설치를 막습니다. | 같은 문자를 KISA 스미싱 확인서비스에 넣어 봅니다. | 문자 링크를 다시 눌러 설치 여부를 확인합니다. | 스미싱 확인서비스 |
| 휴대폰이 마음대로 움직인 느낌이 있는 사람 | 접근성 서비스, 기기 관리자 앱, 무선 디버깅을 차례로 봅니다. | 비행기 모드를 켜고 다른 기기에서 금융사 비밀번호를 바꿉니다. | 서비스센터 점검과 경찰 신고 자료를 준비합니다. | 감염된 휴대폰에서 계속 인터넷뱅킹을 시도합니다. | ECRM 신고시스템 |
| 부모님이나 가족 휴대폰을 도와주는 사람 | 설치 앱 이름보다 권한과 설치 출처를 먼저 확인합니다. | 원격지원 앱과 보안 앱처럼 보이는 낯선 앱을 분리해 봅니다. | 앱 설치 차단, Play 프로텍트 검사, 이상거래 알림을 켭니다. | 삭제만 하고 금융사 연락을 미룹니다. | 보호나라 대응 안내 |
목차
내 상황 판단 기준
이번 이슈의 핵심은 악성앱이 피해자의 실제 스마트폰을 조작하는 온디바이스 사기입니다.
DailySecu 보도는 톡식판다 2.0과 골드디거가 접근성 권한과 가짜 화면을 악용한다고 설명했습니다.
특히 167개 원격 명령, 349개 금융 서비스 오버레이, SMS 읽기, PIN 탈취 시도가 언급됐습니다.
내가 문자 링크로 APK를 설치했거나 가짜 시스템 업데이트 화면을 본 적이 있다면 바로 점검 대상입니다.
| 위험 지점 | 왜 문제인가 | 지금 볼 메뉴 | 확인 근거 |
|---|---|---|---|
| 접근성 권한 | 화면 내용을 읽고 버튼 누르기와 문자 입력을 대신할 수 있습니다. | 설정 > 접근성에서 낯선 서비스가 켜져 있으면 끕니다. | Android 공식 접근성 도움말은 설정 앱의 접근성 메뉴를 안내합니다. |
| 제한된 설정 허용 | Android 13 이상에서는 위험한 앱의 민감 권한 변경이 제한될 수 있습니다. | 설정 > 앱 > 해당 앱 > 더보기 > 제한된 설정 허용 상태를 확인합니다. | 개발자를 신뢰할 수 없으면 허용하지 않는 것이 공식 권고입니다. |
| 앱 권한 | SMS, 전화, 파일, 알림 권한은 인증번호와 개인정보 노출로 이어질 수 있습니다. | 설정 > 앱 > 해당 앱 > 권한에서 허용 안함으로 바꿉니다. | Google 도움말은 권한별 허용 또는 거부 변경 절차를 안내합니다. |
| Play 프로텍트 | 위험 앱을 검사하고 유해 앱을 비활성화하거나 삭제할 수 있습니다. | Play 스토어 > 프로필 > Play 프로텍트에서 검사를 실행합니다. | Google은 Play 프로텍트를 항상 사용하는 것을 권장합니다. |
| 알 수 없는 APK | 문자 링크나 사칭 사이트가 설치 파일을 내려받게 만들 수 있습니다. | 파일관리자 또는 내 파일 앱의 Download 폴더에서 APK를 지웁니다. | KISA는 악성앱뿐 아니라 APK 파일 삭제도 안내합니다. |
| 무선 디버깅 | 개발자 옵션이 켜지면 공격자가 더 높은 조작 권한을 노릴 수 있습니다. | 설정 검색에서 개발자 옵션과 무선 디버깅을 찾아 꺼짐으로 둡니다. | 기기 제조사별 메뉴명이 다르므로 설정 검색을 함께 사용합니다. |
접근성 권한·악성앱 설정 순서
아래 순서는 안드로이드 공통 도움말과 KISA 스미싱 대응 안내를 기준으로 정리했습니다.
제조사와 Android 버전에 따라 메뉴 이름이 조금 다르면 설정 앱 검색창에서 같은 키워드를 찾으세요.
| 순서 | 실제 확인 경로와 행동 | 주의할 점 |
|---|---|---|
| 1. 금융 앱을 잠시 멈춤 | 이상 징후가 있으면 금융 앱을 더 열지 말고 비행기 모드를 켭니다. | 감염된 기기에서 로그인과 송금 재시도를 하지 않습니다. |
| 2. 접근성 서비스 확인 | 설정 > 접근성에서 내가 켠 적 없는 서비스가 있는지 봅니다. | 보안 앱처럼 보여도 출처와 권한 설명이 맞지 않으면 끕니다. |
| 3. 앱 권한 줄이기 | 설정 > 앱 > 의심 앱 > 권한에서 SMS, 전화, 파일, 알림을 허용 안함으로 바꿉니다. | 권한을 끈 뒤에도 앱이 남아 있으면 삭제 또는 서비스센터 점검을 준비합니다. |
| 4. Play 프로텍트 검사 | Play 스토어 > 프로필 > Play 프로텍트에서 검사를 실행합니다. | 경고가 뜬 앱은 비활성화나 삭제 안내를 따릅니다. |
| 5. APK 설치 파일 삭제 | 파일관리자 또는 내 파일 앱에서 Download 폴더의 낯선 APK를 삭제합니다. | KISA는 설치 파일까지 지워야 재설치 위험을 줄일 수 있다고 안내합니다. |
| 6. 제한된 설정 되돌림 | Android 13 이상이면 설정 > 앱 > 해당 앱 > 더보기에서 제한된 설정 허용 여부를 봅니다. | 개발자를 신뢰할 수 없는 앱에는 제한된 설정을 허용하지 않습니다. |
| 7. 금융사와 신고처 연결 | 다른 안전한 기기에서 금융사 비밀번호를 바꾸고 이상거래를 확인합니다. | 의심 문자와 앱 화면 캡처를 모아 118 또는 ECRM 신고에 씁니다. |
정상 접근성 앱도 있을 수 있으므로 TalkBack, 보청기, 스위치 제어처럼 본인이 쓰는 기능은 무조건 끄지 않아도 됩니다.
반대로 택배, 백신, 업데이트, 금융 보안처럼 보이지만 설치 출처가 애매한 앱은 더 조심해야 합니다.
금융·보안 영향
안드로이드 뱅킹 악성코드는 화면 위에 가짜 로그인 화면을 덮는 오버레이 공격도 시도할 수 있습니다.
문자 인증번호, 기기 잠금 PIN, 금융 앱 입력값이 함께 노출되면 피해가 빠르게 커질 수 있습니다.
| 영향 | 무엇이 위험한가 | 우선 행동 |
|---|---|---|
| 금융 앱 조작 | 악성코드가 피해자 휴대폰 안에서 앱을 누르는 방식으로 거래를 시도할 수 있습니다. | 감염 의심 기기에서 금융 앱 사용을 멈춥니다. |
| 인증번호 노출 | SMS 권한이 있으면 일회용 비밀번호와 본인확인 문자가 위험해질 수 있습니다. | 문자 권한을 가진 낯선 앱을 제거합니다. |
| 잠금 정보 탈취 | 가짜 잠금 화면이나 업데이트 화면으로 PIN과 패턴을 입력하게 만들 수 있습니다. | 다른 안전한 기기에서 계정 비밀번호를 바꿉니다. |
| 주소록 2차 피해 | 악성앱이 연락처를 읽으면 가족과 지인에게 유사 문자가 갈 수 있습니다. | 주변에 의심 문자를 누르지 말라고 알립니다. |
| 기기 조작 지속 | 무선 디버깅이나 기기 관리자 권한이 켜지면 삭제가 더 어려울 수 있습니다. | 서비스센터 점검 또는 초기화를 검토합니다. |
Google은 Play 프로텍트가 위험 앱을 경고하고 비활성화하거나 삭제할 수 있다고 안내합니다.
KISA는 악성앱과 APK 설치 파일 삭제, 모바일 결제 확인, 인증서 재발급, 주변 알림을 대응 절차로 안내합니다.
피해야 할 실수
보안 사고 대응은 빠른 삭제보다 순서가 중요합니다.
증거를 남기고 네트워크를 끊은 뒤 안전한 기기에서 계정과 금융 거래를 확인해야 합니다.
| 실수 | 왜 위험한가 | 대신 할 일 |
|---|---|---|
| 문자 링크를 한 번 더 눌러 확인합니다. | 재다운로드나 추가 권한 허용으로 이어질 수 있습니다. | 스미싱 확인서비스나 118 상담으로 확인합니다. |
| 보안 앱 이름이면 무조건 믿습니다. | 악성앱은 정상 앱 이름과 아이콘을 흉내낼 수 있습니다. | 설치 출처, 개발자, 권한 설명을 같이 봅니다. |
| 앱만 삭제하고 APK 파일을 놔둡니다. | 다운로드 폴더의 설치 파일로 다시 설치될 수 있습니다. | Download 폴더의 APK까지 삭제합니다. |
| 감염 의심 휴대폰에서 비밀번호를 바꿉니다. | 입력 내용이 다시 노출될 수 있습니다. | 다른 안전한 기기나 지점 상담을 이용합니다. |
| 접근성 권한을 모두 끄면 된다고 단정합니다. | 기기 관리자, SMS, 알림, 무선 디버깅도 함께 봐야 합니다. | 권한 점검표를 순서대로 확인합니다. |
| 삭제 후 신고 자료를 지웁니다. | 문자, URL, 앱 이름, 거래 알림이 확인 자료가 됩니다. | 캡처와 시간 기록을 먼저 남깁니다. |
이미 이상거래가 의심되면 가족에게 전화로 상황을 알리고 같은 문자 링크를 누르지 말라고 알려야 합니다.
초기화가 필요해도 문자, URL, 앱 이름, 설치 시간, 거래 알림 캡처를 먼저 보관하는 편이 좋습니다.
자주 묻는 질문
안드로이드 뱅킹 악성코드는 문자 링크만 눌러도 감염되나요?
KISA는 URL을 클릭한 것만으로는 악성코드에 감염되지 않는다고 안내합니다.
다만 링크를 통해 APK를 내려받고 설치했다면 악성앱 감염을 의심해야 합니다.
접근성 권한이 왜 위험한가요?
접근성은 원래 화면 읽기와 기기 조작을 돕는 기능입니다.
악성앱에 허용하면 화면 내용을 읽고 버튼을 누르는 권한을 넘겨줄 수 있습니다.
Play 프로텍트 검사만 하면 충분한가요?
Play 프로텍트는 위험 앱 경고와 삭제에 도움을 줍니다.
그래도 APK 삭제, 접근성 권한 해제, 금융사 연락, 신고 자료 보관을 같이 해야 합니다.
이미 송금 이상 알림을 받았다면 무엇부터 하나요?
감염 의심 휴대폰 사용을 멈추고 비행기 모드로 네트워크를 끊습니다.
다른 안전한 기기에서 금융사에 연락하고 경찰 신고 자료를 준비합니다.
초기화를 바로 해도 되나요?
초기화는 강한 조치지만 신고와 금융사 확인에 필요한 자료가 사라질 수 있습니다.
거래 알림, 문자, 앱 이름, 설치 시간 캡처를 남긴 뒤 진행하는 편이 안전합니다.
출처와 확인 기준
작성 기준: DailySecu 원문 보도, Google Android 공식 도움말, KISA 보호나라 스미싱 안내, 경찰청 ECRM 공개 안내를 대조했습니다.
최종 확인일: 2026년 08월 31일
원문 출처: DailySecu 원문 보도
공식 확인처
- Google Play 프로텍트 도움말
- Android 제한된 설정 도움말
- Android 앱 권한 변경 도움말
- Android 접근성 개요
- KISA 스미싱 확인서비스
- 경찰청 사이버범죄 신고시스템
유의사항: 보안 조치와 신고 절차는 Google, KISA, 경찰청, 금융회사, 기기 제조사의 최신 안내가 최종 기준입니다.
이 글은 보안 업체나 기관을 대리하지 않고 공개 보도와 공식 도움말을 정리한 참고 정보입니다.
금융 피해가 의심되면 휴대폰 조작을 계속하지 말고 안전한 기기나 전화로 금융회사와 신고처에 확인하세요.



