“로그인은 됐는데, 주문한 적이 없다고요?”
위조 앱으로 시작된 계정·배송정보 탈취 사고 이야기

어느 날, 쇼핑앱 고객센터로 다급한 문의가 들어왔습니다.
“로그인은 정상적으로 했는데요, 제가 주문하지도 않은 상품이 배송 중이라고 나와요.”
처음엔 단순한 계정 도용으로 보였습니다. 비밀번호가 유출됐거나, 다른 사이트에서 쓰던 계정 정보가 털렸다고 생각하기 쉬운 상황이었죠.
그런데 이상한 점이 하나 있었습니다.
해당 사용자는 공식 앱스토어에서 앱을 설치하지 않았던 것입니다.
쇼핑앱을 가장 위험하게 만드는 공격, ‘위조 앱’
쇼핑앱은 아이디, 비밀번호뿐 아니라 배송지, 연락처, 결제 흐름까지 모두 담고 있습니다.
그래서 공격자 입장에서 가장 효율적인 방법은 단순합니다.
“앱 자체를 가짜로 만드는 것”
실제로 사용된 공격 방식
조사 결과, 공격 흐름은 매우 정교했습니다.
확인된 공격 시나리오
- 정상 쇼핑앱을 그대로 리패키징
- 외형은 동일하지만 내부 코드 일부 수정
- 로그인 화면과 배송지 입력 화면에 가짜 UI 로직 삽입
- 사용자가 입력한 정보는 정상 서버 전송과 동시에 외부 서버로 유출
사용자 입장에서는 속을 수밖에 없는 구조였습니다.
- 앱도 정상처럼 보이고
- 로그인도 되고
- 쇼핑도 가능한 상태
어디에서 보안의 문제가 있었을까?
문제의 핵심은 이것이었습니다.
- 앱이 정상 앱인지 검증되지 않았다
- 사용자가 입력하는 정보가 어디로 전달되는지 통제할 수 없었다
즉,
- 서버는 정상 요청으로 인식했고
- 사용자는 정상 앱이라 믿었지만
- 실제로는 위조 앱 환경이었습니다.
LIAPP: 위조 앱 자체를 막는 역할
앱 위·변조 탐지
LIAPP은 앱 실행 시점에 다음을 확인합니다.
- 앱 서명
- 코드 무결성
- 패키지 구조 변경 여부
이를 통해, 공식 배포 앱과 조금이라도 다른 앱을 위·변조 앱으로 식별합니다.
리패키징된 앱은 정상적인 앱 흐름에 진입하지 못했습니다.
가짜 로그인·배송정보 UI 무력화
위조 앱의 핵심은 가짜 입력 화면입니다.
LIAPP의 위·변조 탐지 범위에는 아래와 같은 중요 화면 위·변조 여부도 포함됩니다.
- 로그인 UI
- 배송지 입력 UI
- 결제 관련 화면
사용자를 속이는 가짜 화면 자체가 무력화되었습니다.
“입력 순간”을 지키는 LIKEY의 역할
하지만 플랫폼은 여기서 멈추지 않았습니다.
“혹시 정상 앱 환경에서도 입력 정보가 노출될 가능성은 없을까?”
LIKEY: 로그인·배송정보 입력 보호
LIKEY는
- 로그인
- 배송지 입력
- 주요 계정 정보 입력
구간에 보안 키패드를 제공합니다.
이를 통해,
- 키로거 기반 입력 탈취
- 악성 앱의 입력 가로채기
와 같은 공격을 입력 단계에서 차단합니다.
위조 앱이든, 정상 앱이든, 입력 정보 보호의 마지막 방어선 역할을 합니다.
적용 이후, 어떤 변화가 있었을까?
보안 조치 이후 변화는 분명했습니다.
- 위조 앱 기반 접속 시도 급감
- 계정·배송정보 유출 사고 중단
- 고객센터 계정 도용 관련 문의 감소
- 사용자 신뢰 회복
무엇보다 중요한 변화는 이것이었습니다.
“사용자 부주의 문제”로 보던 사고를 “앱 보안 문제”로 정확히 인식하게 됐다는 점
이 사례가 주는 교훈
위조 앱 공격이 무서운 이유는 간단합니다.
사용자는 속았다는 사실조차 모른다
그래서 필요한 대응은 명확합니다.
핵심 교훈
- 위조 앱은 사용자 교육만으로 막을 수 없다
→ 기술적 검증이 필요 - 앱 자체의 진위 여부가 가장 중요하다
→ LIAPP의 위·변조 탐지 - 입력 정보는 마지막까지 보호되어야 한다
→ LIKEY의 입력 구간 보호
정리하면
- LIAPP
→ 위조·리패키징 앱 탐지
→ 가짜 로그인·배송정보 UI 무력화
- LIKEY
→ 로그인·배송정보 입력 보호
→ 키로거 기반 탈취 대응
쇼핑앱 보안은 “서버를 믿는 것”이 아니라, “앱과 입력을 검증하는 것”에서 시작됩니다.
#위조앱 #가짜앱주의 #쇼핑앱보안 #모바일보안 #개인정보보호 #계정탈취 #배송정보보호 #앱위변조 #리패키징 #보안사례 #전자상거래보안 #모바일앱보안 #로그인보안 #입력정보보호 #보안이야기 #LIAPP #LISS #LIKEY