앱을 설치할 때마다 해당 앱의 권한을 허용할지 거부할지 결정할 수 있는 권한이 조금씩 주어집니다. 우리 대부분은 별다른 생각 없이 ‘허용’을 누르곤 합니다. 하지만 일부 권한은 명시된 목적을 넘어서는 경우가 있으며, 악의적인 공격자가 악용할 수 있는 방식으로 앱에 휴대폰 제어권을 넘겨줄 수 있기 때문에 항상 그렇게 하는 것이 좋은 방법은 아닙니다. 실제로 여러 권한이 뱅킹 트로이 목마, 스토커웨어, SMS 사기 캠페인 등에 의해 활발히 악용되고 있습니다.

Android는 자동으로 부여되는 위험도가 낮은 일반 권한과, 런타임에 사용자의 명시적 승인이 필요한 더 위험한 권한을 구분합니다. 아래 다섯 가지 권한은 그중에서도 가장 위험한 축에 속합니다. 완전히 신뢰할 수 없는 앱이 권한을 요청한다면, 잠시 멈추고 그 이유를 자문해 보십시오.

접근성(Accessibility)

휴대폰을 꼭두각시로 만들 수 있는 권한

접근성 서비스(Accessibility Services)는 시각, 청각 또는 운동 장애가 있는 사용자가 휴대폰을 원활하게 사용할 수 있도록 돕기 위해 존재합니다. 이 권한을 가진 앱은 화면에 표시된 내용을 읽고, 스와이프 및 탭 동작을 시뮬레이션하며, 접근 권한이 없어야 할 앱을 포함한 모든 앱의 UI 이벤트에 반응할 수 있습니다. 악성코드가 이 권한을 획득하면 사용자가 입력하는 텍스트를 읽고, 권한 요청을 대신 승인하며, 2단계 인증 코드까지 가로챌 수 있습니다. PlayPraetor, SpyNote와 같은 뱅킹 트로이 목마는 사용자를 속여 접근성 권한을 부여하게 만든 뒤, 삭제를 방해하면서 사기성 거래를 수행합니다. 일부 악성 앱은 이 권한을 이용해 기기의 다른 모든 권한을 스스로 부여하기도 했습니다.

화면 읽기 프로그램이나 일부 자동 완성 도구와 같은 앱은 접근성 서비스를 허용해야 합니다. 하지만 그 외의 앱(손전등, 게임, "클리너" 앱 등)이 이 권한을 요청한다면 거부하고 삭제하십시오.

Pixel 기기의 경우, 설정 > 접근성 > 다운로드된 앱이 상단 첫 번째 섹션에 있습니다. 이 목록에 있는 앱을 확인하고, 접근 권한이 필요 없는 앱은 끄십시오. OnePlus 기기는 설정 > 접근성 및 편의 기능 > 접근성 > 다운로드된 앱에서 확인할 수 있습니다.

다른 앱 위에 그리기(Draw Over Other Apps)

실제 화면 위에 덧씌워진 가짜 화면

Android에서 SYSTEM_ALERT_WINDOW라고 부르는 ‘다른 앱 위에 그리기’ 권한은 앱이 뱅킹 앱, 비밀번호 관리자, Android 권한 대화 상자를 포함한 휴대폰의 모든 화면 위에 떠 있는 창을 표시할 수 있게 합니다.

이 글도 확인해 보세요:  ChatGPT는 안전한가요? OpenAI 챗봇의 6가지 사이버 보안 리스크

이 권한을 가진 악성 앱은 실제 뱅킹 앱 위에 가짜 로그인 화면을 덧씌워 사용자의 자격 증명을 탈취할 수 있습니다. 또는 무해해 보이는 버튼을 배치하여 숨겨진 기기 관리자 권한을 승인하게 만들 수도 있습니다. Malwarebytes의 2025년 Android 위협 보고서에 따르면 오버레이 공격은 올해의 주요 사기 패턴 중 하나로 꼽히며, 랜섬웨어는 이 권한을 사용하여 기기 접근을 완전히 차단하는 전체 화면 잠금 화면을 만드는 데 사용하기도 했습니다. 특별한 이유 없이 ‘다른 앱 위에 그리기’를 요청하는 무작위 유틸리티 앱은 피하는 것이 좋습니다. 이 권한은 우리 대부분이 거의 확인하지 않는 별도의 메뉴에 숨겨져 있습니다.

설정 > 앱 > 특별한 앱 접근 > 다른 앱 위에 표시에서 이 권한을 가진 앱을 허용 해제하십시오. 허용을 취소할 앱을 탭하고 토글을 OFF로 전환하면 됩니다.

SMS 읽기 및 보내기(Read and Send SMS)

문자 메시지, OTP, 그리고 통신 요금

Android에서 READ_SMSSEND_SMS라고 부르는 ‘SMS 읽기 및 보내기’ 권한은 보통 함께 요청됩니다. 읽기 권한은 앱이 사용자가 확인하기 전에 2단계 인증 코드를 가로챌 수 있게 하며, 보내기 권한은 사용자를 대신하여 문자를 보낼 수 있게 하여 고액 요금이 부과되는 프리미엄 번호로 메시지를 발송할 수도 있습니다.

일부 사기꾼들은 이미 SMS 권한과 Google의 SMS Retriever API를 결합하여 일회용 비밀번호(OTP)를 몰래 가로채고, 프리미엄 서비스 구독을 확인하며, 심지어 확인 문자를 숨겨 피해자가 자신이 가입된 사실조차 모르게 만들고 있습니다. 메시징 앱이나 통신 차단 도구는 이러한 권한이 필요할 수 있지만, 그 외 대부분의 앱은 그렇지 않습니다. 설정에서 ‘권한 관리자’ > ‘SMS’를 검색하여 모든 권한을 해제하십시오.

카메라 및 마이크(Camera and Microphone)

사용 후에도 계속 켜져 있을 수 있는 센서

카메라와 마이크 권한은 앱이 활성화되어 있는 동안 언제든 사용될 수 있으며, 일부 앱은 예상보다 훨씬 더 오래 활성화 상태를 유지하는 방법을 찾기도 합니다. Play 스토어에서 5만 회 이상 다운로드된 한 화면 녹화 앱(iRecorder)은 출시 1년 후 업데이트를 통해 15분마다 1분 분량의 주변 오디오를 원격 서버로 업로드하도록 변경되었습니다. 처음부터 합법적인 마이크 권한을 가지고 있었기 때문에 연구원들이 발견하기 전까지는 아무런 문제가 없어 보였습니다. 스토커웨어는 Spyhide 캠페인에서처럼 은밀한 감시를 위해 정기적으로 카메라 및 마이크 권한을 요청할 수 있습니다. Android 12 이상에서는 휴대폰 상단에 개인정보 보호 점(privacy dot)이 표시되지만, 대부분의 앱은 ‘항상 허용’이 아닌 ‘앱 사용 중에만 허용’ 권한을 가져야 합니다. 설정 > 보안 및 개인정보 보호 > 개인정보 보호 제어 > 권한 관리자 > 카메라 및 마이크로 이동하여 원치 않는 앱의 권한을 끄십시오.

이 글도 확인해 보세요:  YouTube 프록시 사이트 사용의 4가지 위험성

정확한 위치(Precise Location)

당신의 모든 이동 경로를 기록하는 실시간 로그

Android에서 ACCESS_FINE_LOCATION이라고 부르는 ‘정확한 위치’ 권한은 GPS 수준의 정밀도를 제공하여 수 미터 오차 범위 내의 정확한 좌표를 전달합니다. 카메라 및 마이크 권한과 마찬가지로, 앱이 이 권한을 얼마나 자주 사용할 수 있는지에 따라 위험도가 커집니다. Kaspersky의 안전한 Android 앱 권한 가이드에 따르면, 항상 켜져 있는 위치 권한을 통해 앱은 사용자가 어디에 있는지, 언제 그곳에 있는지 파악할 수 있습니다. 스토커웨어는 사용자가 집에 있는지 외출 중인지 확인할 수 있을 만큼 정밀하기 때문에 ‘정확한 위치’ 권한을 악용합니다. 광고 네트워크는 이를 데이터 브로커링에 사용하며, 사용자가 한 번 ‘허용’을 누르면 이후에는 사용자의 개입 없이도 모든 정보가 수집됩니다. 대부분의 앱은 ‘앱 사용 중에만 허용’으로 설정하는 것이 좋습니다. ‘항상 허용’은 내비게이션, 피트니스, 가족 안전 앱과 같은 경우에만 설정해야 합니다. 다시 권한 관리자로 이동하여 ‘위치’를 탭하고 앱별로 설정을 확인한 뒤, ‘항상 허용’ 권한을 가진 앱을 점검하십시오.

지금 바로 권한을 검토하십시오

설정 > 개인정보 보호 > 권한 관리자로 이동하여 접근성, SMS, 위치, 마이크, 카메라와 같은 민감한 카테고리를 확인하십시오. 앱의 실제 기능과 일치하지 않는 권한은 모두 취소하십시오. Android의 개인정보 보호 대시보드는 지난 7일간의 권한 사용 기록을 보여주므로 의심스러운 활동을 쉽게 발견할 수 있습니다. 특히 접근성 권한의 경우, 설정 > 접근성 > 설치된 서비스에서 확인하십시오. 익숙하지 않은 앱이 있다면 즉시 끄십시오.

권한을 관리하는 것은 바로 앱이 권한을 요청하는 그 순간부터 시작됩니다. 일단 ‘허용’을 누르고 나면, 나쁜 앱으로 인한 피해를 되돌리기 위해 복잡한 과정을 거쳐야 할 수도 있습니다. 항상 주의를 기울이고 위에서 언급한 권한들을 어떻게 취소하는지 숙지해 두십시오.

By 김민수

안드로이드, 서버 개발을 시작으로 여러 분야를 넘나들고 있는 풀스택(Full-stack) 개발자입니다. 오픈소스 기술과 혁신에 큰 관심을 가지고 있고, 보다 많은 사람이 기술을 통해 꿈꾸던 일을 실현하도록 돕기를 희망하고 있습니다.