개발자가 아니어도  10초면 보안 걱정 끝!  

무료체험하기

“차는 그대로인데, 계정이 털렸습니다”

가짜 차량 앱으로 시작된 계정·결제 정보 탈취와 LIAPP의 역할

차는 그대로인데, 계정이 털렸습니다

가짜 차량 앱으로 시작된 계정·결제 정보 탈취와 LIAPP의 역할

 

앱 아이콘도 같고, 화면도 똑같았어요.”

차량 시동을 걸기 전, 충전 상태를 확인하려고 앱을 열었습니다.

현대·제네시스, BMW, Tesla, 혹은 자주 쓰는 충전·주차 앱.

로그인 화면은 평소와 다를 게 없었고, 자연스럽게 계정과 비밀번호를 입력했습니다.

그날 밤, 차량 계정이 다른 지역에서 로그인됐고 결제 내역이 알 수 없는 충전소에서 발생했습니다.

차는 그대로 주차장에 있었지만, 차량 계정은 이미 다른 사람 손에 있었습니다.

 

실제 사례

차량을 해킹한 게 아니라, 앱을 속였다

 

조사 결과 공격자는 차량 시스템을 직접 공격하지 않았습니다.

대신,

  • 공식 차량·충전·주차 앱 APK를 확보
  • 내부 코드에 악성 로직 삽입
  • 정상 앱과 동일한 아이콘·UI로 재배포
  • 사용자가 가짜 앱으로 로그인

 

그 순간, 차량 계정 VIN(차대번호) 결제 정보 충전·주차 이력 이 모두가 실시간으로 탈취되었습니다.

X 서버 침입 없음
X
차량 ECU 해킹 없음

문제는가 아니라 앱이 진짜인지 아닌지였습니다.

 

구체적으로 어떤 부분에서 보안의 문제가 있었는가?

핵심 문제: “앱이 진짜라는 전제가 깨졌다

 

리패키징 공격의 무서운 점은 이겁니다.

  • UI는 정상 앱과 완전히 동일
  • 로그인·결제 흐름도 동일
  • 사용자는 구분 불가

 

특히 차량 앱은,

  • 계정 하나로 차량 제어
  • 결제 정보와 연동
  • 실시간 차량 상태 조회

 

단 한 번의 로그인으로 차량 관련 핵심 정보가 모두 노출됩니다.

 

LIAPP는 이 문제를 어떻게 방어했는가?

1. 앱 무결성 검증

  • 실행 시 앱 바이너리 무결성 확인
  • 공식 빌드 여부 실시간 검증

2. 리패키징 탐지

  • 서명 변조·코드 삽입 여부 탐지
  • 정상 앱과 다른 패키지 즉시 식별

3. 변조 앱 실행 차단

  • 탐지 즉시 앱 실행 중단
  • 로그인 화면 접근 자체 차단

 

가짜 차량 앱은 실행 단계에서 막힌다

중요한 점은 LIAPP서버가 아니라, 사용자 단말에서 ·변조 여부를 판단한다는 것입니다.

 

적용 이후, 어떻게 문제가 해결되었는가?

LIAPP 적용 이후,

리패키징 앱 실행 즉시 차단
가짜 로그인 화면 노출 불가
차량 계정·VIN 탈취 사례 중단
결제 정보 유출 사고 재발 없음

공격자는 더 이상진짜처럼 보이는 앱을 사용자에게 실행시키는 것 자체가 불가능해졌습니다.

 

이 사례가 주는 교훈

차량 보안은 차량에서 끝나지 않는다. 가장 먼저 공격당하는 건이다.

  • 차량이 안전해도
  • 서버가 안전해도
  • 앱이 가짜면 모든 게 무너진다

 

LIAPP진짜 앱만 실행되는 환경을 만드는 것부터 차량 보안을 시작한다.

 

#LIAPP #LISS #LIKEY #차량앱보안 #모빌리티보안 #가짜앱 #리패키징 #자동차보안 #전기차앱 #충전앱보안 #주차앱 #차량계정탈취 #VIN정보 #모바일보안 #앱위변조 #보안사례

상담하기