새 폰을 켜기도 전에 악성코드가 들어 있었다? 저가 안드로이드폰 ‘미드나이트 미모사’를 초보도 쉽게

테크부터 경제, 생활까지. 복잡한 소식을 쉽게 풀어봅니다.

새 휴대폰 상자를 뜯는 순간은 늘 설레죠. 비닐을 벗기고 전원 버튼을 누르면, 아무것도 깔지 않은 깨끗한 폰이 나를 기다린다고 믿습니다. 그런데 만약 그 폰 안에 공장에서부터 몰래 들어앉은 프로그램이 있었다면 어떨까요? 새로 지은 집에 이사 왔는데, 시공 단계에서 누군가 벽 속에 도청기와 여벌 열쇠를 숨겨 둔 것과 비슷한 상황이에요.

루마니아 보안기업 비트디펜더(Bitdefender)가 10월 8일(현지 시각) 바로 이런 사례를 공개했습니다. 이름은 ‘미드나이트 미모사(Midnight Mimosa)’. 일부 저가·짝퉁 안드로이드폰의 시스템 소프트웨어(펌웨어) 안에 출고 전부터 숨어 있던 악성코드로, 약 2년 동안 150개가 넘는 나라, 수천 대의 기기에서 발견됐다고 해요. 무엇이 문제인지, 내 폰은 괜찮은지, 앞으로 폰을 살 때 무엇을 보면 되는지 차근차근 풀어 볼게요.

일부 저가 안드로이드폰에는 'System'이라는 이름의 악성 시스템 앱이 폰을 처음 켜기 전부터 들어 있었다
일부 저가 안드로이드폰에는 ‘System’이라는 이름의 악성 시스템 앱이 폰을 처음 켜기 전부터 들어 있었다

한 줄로 먼저

  • 일부 값싼 무명 브랜드·짝퉁 안드로이드폰에 악성코드가 처음부터 ‘System’이라는 이름의 시스템 앱으로 들어 있었어요. 사용자가 아무것도 설치하지 않아도 감염된 상태입니다.
  • 이 앱은 주인 몰래 다른 앱을 깔고 지우고, 보이지 않는 광고로 가짜 클릭을 만들어 돈을 벌고, 폰을 남의 인터넷을 대신 중계하는 ‘프록시’로 쓸 수 있는 기능까지 갖추고 있었어요.
  • 시스템 깊숙이 박혀 있어 일반 삭제도, 공장 초기화도 통하지 않습니다. 의심되면 판매처·제조사에 환불·교환을 요청하는 게 가장 현실적인 방법이에요. 모든 저가폰이 위험하다는 뜻은 아닙니다.

한눈에 보는 이번 소식

항목 내용
무엇 저가 안드로이드폰 펌웨어에 미리 심어진(선탑재) 악성코드 캠페인 ‘미드나이트 미모사’
누가 찾았나 보안기업 비트디펜더 연구팀. 2026년 10월 8일 분석 보고서 공개(한국 시각 8일 밤), 9일 일반 이용자용 안내문 추가
어떤 기기 대만 반도체 회사 미디어텍(MediaTek) 칩을 쓴 여러 브랜드의 저가폰, 그리고 유명 플래그십 이름을 흉내 낸 짝퉁폰
규모 약 2년 동안 150개국 이상, 수천 대의 기기에서 관찰
핵심 앱 com.android.system.lite (화면 이름 “System”, 아이콘 숨김). 같은 핵심 코드가 다른 이름으로도 발견
하는 일 몰래 앱 설치·삭제, 권한 부여, 원격 코드 실행, 광고·클릭 사기, 기기·앱 정보 수집, 프록시 중계 기능
구글 플레이에도 같은 광고 사기 코드를 품은 앱 13개가 구글 플레이에 올라와 있었음
지울 수 있나 시스템 영역에 있어 일반 삭제·공장 초기화로는 제거 불가. 펌웨어 수준의 조치가 필요

먼저 단어부터: 펌웨어, 시스템 앱, 프록시

이번 뉴스에는 낯선 말이 꽤 나와요. 아래 표의 비유만 기억해도 이야기가 훨씬 쉬워집니다.

용어 쉬운 뜻 생활 비유
펌웨어(ROM) 폰을 살 때부터 들어 있는 기본 운영 소프트웨어. 안드로이드와 제조사 기본 앱이 여기에 담김 집을 지을 때 함께 시공된 벽과 배선
선탑재 앱 공장에서 미리 깔아 내보내는 앱 이사 오기 전부터 붙박이로 달린 빌트인 가전
시스템 앱 운영체제의 일부로 취급돼 강한 권한을 갖고, 사용자가 보통 지울 수 없는 앱 건물 관리실 마스터키를 가진 직원
플랫폼 서명 “이 앱은 이 폰을 만든 쪽이 인정한 시스템 부품”이라는 디지털 도장 관리실 직원에게 발급된 공식 사원증
광고·클릭 사기 사람이 보지도 누르지도 않은 광고를 본 것·누른 것처럼 꾸며 광고비를 빼먹는 수법 아무도 안 온 가게에 가짜 손님 도장 찍기
프록시·봇넷 남의 인터넷 접속을 내 폰과 내 와이파이를 거쳐 대신 보내 주는 중계기. 이런 기기를 수천 대 묶은 것이 봇넷 내 집 주소로 남의 택배가 몰래 오가는 상황
구글 플레이 프로텍트 구글 플레이 스토어에 들어 있는 안드로이드 앱 검사 기능 아파트 입구의 경비원

일반 악성 앱과 뭐가 다를까

지금까지 우리가 배운 스마트폰 보안 수칙은 대부분 “이상한 앱을 깔지 말자”였어요. 문자로 온 링크를 누르지 않고, 출처 모를 설치 파일을 받지 않는 식이죠. 그런데 미드나이트 미모사는 그 전제를 무너뜨립니다. 주인이 앱을 고를 기회 자체가 없었기 때문이에요.

구분 흔한 악성 앱 미드나이트 미모사(선탑재)
언제 들어오나 사용자가 링크를 누르거나 앱을 설치할 때 폰을 처음 켜기 전, 판매되기 전부터
어디에 사나 일반 앱 영역 운영체제와 같은 시스템 영역
권한 사용자가 허락한 만큼만 시스템 권한으로 다른 앱 설치·삭제, 권한 부여까지 스스로
눈에 띄나 아이콘이 보이는 경우가 많음 이름은 그냥 “System”, 아이콘도 숨김
지우기 앱 삭제나 공장 초기화로 대부분 해결 일반 삭제·공장 초기화로 안 지워짐
사용자 잘못? 부주의가 원인인 경우가 많음 구매자는 잘못한 게 없음. 공급망 어딘가의 문제

공장에서 내 손까지, 어디서 섞였을까

휴대폰 한 대가 우리 손에 오기까지는 부품 제조, 조립, 펌웨어 작업, 물류, 온라인 판매 같은 여러 단계를 거쳐요. 비트디펜더는 악성코드가 판매 전에 이미 ROM 안에 들어 있었다는 건 확인했지만, 그게 정확히 어느 단계에서, 누구 손으로 들어갔는지는 아직 알 수 없다고 밝혔습니다. 위탁 생산 업체일 수도, 펌웨어를 다듬는 하청 업체일 수도, 유통 중간 단계일 수도 있다는 거죠.

악성코드는 판매 전에 이미 펌웨어(ROM)에 들어 있었지만, 공급망의 어느 단계에서 누가 넣었는지는 아직 밝혀지지 않았다
악성코드는 판매 전에 이미 펌웨어(ROM)에 들어 있었지만, 공급망의 어느 단계에서 누가 넣었는지는 아직 밝혀지지 않았다

보고서에 따르면 일부 감염 기기의 펌웨어는 중국 선전의 한 기기 제조사 이름이 들어간 인증서로 서명돼 있었어요. 다만 비트디펜더는 “그 회사가 악성코드를 만들었거나 알고 있었다는 증거는 아니다”라고 분명히 선을 그었고, 이 인증서를 쓰지 않은 다른 많은 폰에서도 같은 악성코드가 나왔다고 덧붙였습니다. 이런 공격을 보안 업계에서는 ‘공급망 공격’이라고 불러요. 물건 자체가 아니라 물건이 만들어지고 배달되는 길목을 노리는 방식이에요.

숨은 ‘System’ 앱이 몰래 하는 일

이 앱의 겉모습은 아주 심심해요. 이름은 “System”, 아이콘은 없고, 실제 위험한 기능은 암호화된 부품 안에 꽁꽁 숨겨 뒀다가 실행할 때만 풀어 씁니다. 그리고 원격 서버(지령 서버)에서 “오늘은 무엇을 하라”는 설정을 받아 움직여요. 비트디펜더가 정리한 주요 행동은 이렇습니다.

숨은 시스템 앱은 몰래 앱을 설치·삭제하고, 가짜 광고 클릭을 만들고, 폰을 프록시로 쓸 수 있는 기능까지 갖췄다. 일반 삭제나 공장 초기화로는 지워지지 않는다
숨은 시스템 앱은 몰래 앱을 설치·삭제하고, 가짜 광고 클릭을 만들고, 폰을 프록시로 쓸 수 있는 기능까지 갖췄다. 일반 삭제나 공장 초기화로는 지워지지 않는다
몰래 하는 일 어떻게 나에게 의미
앱 몰래 설치·삭제 시스템 권한으로 설치 확인 창 없이 다른 앱을 깔고, 얼마 뒤 지우고, 또 깔기를 반복 내가 모르는 앱이 들어왔다 사라짐. 목록에 오래 남지 않아 알아채기 어려움
권한 몰래 주기 자기가 깐 앱에 일반 앱은 받을 수 없는 강한 권한까지 대신 허락 주인 동의 없이 권한이 바뀜
가짜 광고 클릭 다른 앱 위에 보이지 않는 창을 띄워 광고를 본 것·누른 것처럼 기록 배터리·데이터가 새고, 범죄 조직은 광고비를 챙김
프록시 중계 기능 일부 추가 앱이 폰을 남의 인터넷 접속을 대신 보내 주는 중계 지점으로 등록 내 폰과 내 와이파이가 모르는 사람의 통로가 될 수 있음
플레이 스토어 잠깐 끄기 추가 앱을 깔기 직전에 구글 플레이 스토어 앱을 껐다가, 설치가 끝나면 다시 켬 플레이 프로텍트 검사를 피하려는 것으로 분석됨
출처 위장 몰래 깐 앱의 설치 출처를 “구글 플레이”로 꾸며 기록 설정 화면만 봐서는 정상 앱처럼 보임
정보 수집 기기 정보와 설치된 앱 목록 등을 지령 서버로 전송 내 폰의 정보가 외부로 나감

조금 더 무서운 대목도 있어요. 이 앱은 화면 내용을 읽을 수 있는 ‘접근성’, 다른 앱 알림을 읽는 ‘알림 접근’, 그리고 문자(SMS) 읽기·보내기 권한까지 스스로 켜 둔 상태였어요. 비트디펜더는 분석 기간에 이 권한들이 실제로 쓰이는 모습은 보지 못했다고 했지만, 원격 지령 한 번이면 언제든 쓸 수 있는 상태였다고 경고했습니다. 은행 앱 인증번호 문자를 생각하면 가볍게 넘길 일이 아니죠.

정확하게 짚어 둘 점도 있어요. 비트디펜더는 프록시 기능을 시험하면서 연결된 서버가 실제 범죄 서버가 아니라 이미 막아 둔 차단용 서버(싱크홀)였다고 정정했고, 시험 기기로 실제 남의 트래픽이 중계되는 장면은 관찰되지 않았어요. 즉 “중계할 수 있는 기능이 들어 있다”는 것까지가 확인된 사실입니다.

정상 앱인 척하는 ‘위장 앱’들

숨은 시스템 앱이 몰래 깔아 주는 앱들은 겉보기엔 평범한 생활 앱이었어요. 비트디펜더는 이런 위장 앱이 최소 32종이라고 밝혔습니다. 광고비는 이 위장 앱 이름으로 쌓이기 때문에, 범죄 조직 입장에서는 “돈 받는 계좌” 역할을 하는 셈이에요.

위장 앱의 겉모습 실제 역할
앱 잠금(AppLock) 도구 이름과 달리 잠금 기능이 없거나 아이콘이 숨겨진 채 프록시·광고 사기 모듈을 실어 나름
날씨 앱 정상처럼 동작하면서 광고를 띄우고 가짜 노출·클릭을 쌓는 통로
파일 관리자 · 아이콘 꾸미기 같은 광고 사기 코드를 품은 위장 앱
사진 속 글자 인식(OCR) · 번역 실제 기능을 제공하면서 뒤에서 광고 사기
오디오 편집 · 메모 같은 지령 서버와 통신하는 위장 앱

여기서 끝이 아니에요. 같은 광고 사기 코드를 가진 앱 13개가 정식 구글 플레이에도 올라와 있었습니다. 날씨, QR 코드, 메시지 복구, 오디오 편집, 메모 같은 흔한 종류였고, 앱마다 서명을 모두 다르게 바꿔 가며 최소 두 개의 개발자 계정으로 등록돼 있었다고 해요. 이 앱들은 선탑재 앱만큼 강한 권한은 없지만, 앱을 쓰지 않을 때도 앱 밖에서 광고를 띄우는 행동을 보였다고 합니다. 다시 말해 짝퉁폰을 사지 않은 사람도 안심할 수만은 없다는 뜻이에요.

어떤 폰에서, 어느 나라에서 발견됐나

감염 기기들은 대부분 미디어텍 칩을 쓴 저가 화이트라벨폰(한 공장에서 만든 폰에 여러 회사가 각자 이름표만 붙여 파는 폰)이었어요. 특히 눈에 띄는 건 유명 플래그십 이름을 흉내 낸 짝퉁폰이에요.

유형 보고서에 나온 예 어떻게 읽으면 되나
유명폰 이름을 빌린 짝퉁 “S25 Ultra”, “S24 Ultra”, “S26 Ultra”, “Note 18 Ultra”, “i17 Pro Max”, “iPadAirPro” 등. 진짜 갤럭시 S25 울트라의 모델 번호(SM-S938B)까지 흉내 낸 기기도 설정 화면에 유명폰 이름이 떠도 진짜라는 보장이 없음
실제 저가 브랜드 감염 기기 수가 가장 많았던 모델은 두기(Doogee) S200 X, 큐봇(Cubot) KINGKONG X(튼튼함을 내세운 러기드폰) 이름 있는 브랜드라도 저가 위탁 생산 제품이면 위험이 있을 수 있음
지역 코드가 붙은 무명 펌웨어 J10_EEA, A9_EEA, T13_EEA 같은 모델명, 칩 설계용 이름이 그대로 모델명으로 뜨는 기기 펌웨어 단계에서 들어갔다는 정황

두기·큐봇의 경우, 외신 보도에 따르면 일부 이용자는 올여름 제조사 업데이트 뒤 문제의 앱이 사라졌다고 전했어요. 하지만 두 회사 모두 어떻게 악성코드가 들어갔는지는 공개적으로 설명하지 않았고, 비트디펜더 역시 전체 감염 모델 목록은 내놓지 않았습니다.

감염 관찰 순위 나라
1 멕시코
2 프랑스
3 이탈리아
4 미국
5 독일
6 브라질
7 스페인
그 밖 아프리카·동남아시아·중동 등으로 길게 퍼짐. 전체 150개국 이상

한국은 상위 국가로 언급되지 않았어요. 다만 비트디펜더는 특정 통신사나 한 나라 유통망이 아니라 국제 온라인 장터를 통해 퍼진 모양새라고 분석했어요. 요즘은 해외 직구 앱에서 휴대폰, 태블릿을 클릭 몇 번으로 살 수 있으니 우리와 먼 이야기만은 아닙니다. 아이 첫 폰, 부모님 효도폰, 업무용 세컨드폰을 “싸게 하나 사 볼까” 할 때가 바로 조심할 순간이에요.

내 폰에 이런 신호가 있다면

선탑재 악성코드는 원래 눈에 안 띄게 만들어져서, 신호 하나만으로 감염을 단정할 수는 없어요. 평범한 광고 앱이나 배터리 노화 때문일 수도 있죠. 그래도 새로 산 폰에서 아래 증상이 겹친다면 한 번 점검해 볼 만합니다.

의심 신호 이렇게 보여요
갑자기 뜨는 광고 다른 앱을 쓰는 중에 화면 위로 정체 모를 광고가 덮임
모르는 앱 깐 기억이 없는 날씨·앱 잠금·파일 관리 앱이 보였다 사라짐
배터리·데이터 급감 별로 안 썼는데 배터리가 빨리 닳고 모바일 데이터 사용량이 이상하게 많음
잦은 발열 가만히 둬도 폰이 뜨거워짐
플레이 스토어 이상 플레이 스토어가 꺼졌다 켜졌다 하는 것처럼 보임
모델명 불일치 설정에 뜨는 모델명이 내가 산 제품과 다름 (짝퉁은 그럴듯하게 꾸미기도 함)

사기 전·산 뒤 이렇게 확인하세요

대부분의 독자분은 국내 정식 출시폰을 쓰고 계실 테니 지나치게 걱정할 필요는 없어요. 비트디펜더도 “저가폰이라고 모두 감염된 것은 아니며, 믿을 만한 제조사의 저렴한 폰은 여전히 안전한 선택”이라고 강조했습니다. 핵심은 가격보다 출처예요.

유명폰 이름에 지나치게 싼 가격이면 한 번 의심하고, 공식 판매처·Play 프로텍트 인증·보안 패치 날짜를 확인하자
유명폰 이름에 지나치게 싼 가격이면 한 번 의심하고, 공식 판매처·Play 프로텍트 인증·보안 패치 날짜를 확인하자
확인할 것 어디서·어떻게 왜
정식 판매처인가 제조사 공식몰, 통신사, 이름 있는 판매점에서 구매. 판매자 정보가 흐릿하면 패스 공급망 문제는 구매 경로에서 가장 크게 갈림
“최신 플래그십이 말도 안 되는 가격” 유명폰 이름에 가격이 지나치게 싸면 짝퉁 의심 이번 감염 기기 상당수가 유명폰 이름을 빌린 짝퉁
Play 프로텍트 인증 Play 스토어 앱 → 오른쪽 위 프로필 → 설정 → 정보에서 ‘Play 프로텍트 인증’ 항목 확인 구글 인증을 받은 기기인지 알 수 있음
보안 패치 날짜 설정 → 휴대전화 정보(디바이스 정보) → 소프트웨어 정보에서 ‘보안 패치 수준’ 날짜 확인 오래 멈춰 있으면 관리가 안 되는 기기일 가능성
업데이트부터 안드로이드와 모든 앱을 최신으로. 제조사가 고친 펌웨어를 내놨다면 먼저 설치 일부 제조사 업데이트로 문제 앱이 사라졌다는 사례도 있음
앱 목록 점검 설정 → 애플리케이션에서 모르는 앱 확인, 지울 수 있는 건 삭제 위장 앱은 지워도 시스템 앱이 다시 깔 수 있어 반복되면 감염 신호

이미 의심되는 폰이 있다면: 상황별 할 일

내 상황 할 일
국내 정식 출시폰을 쓰는 중 평소처럼 업데이트만 꾸준히. 구글 플레이 앱도 리뷰·개발자를 한 번씩 확인
해외 직구 저가폰을 샀는데 아직 이상 없음 보안 패치 날짜와 Play 프로텍트 인증부터 확인. 인증이 없거나 패치가 오래됐다면 은행·인증 용도로 쓰지 않기
의심 신호가 여러 개 은행 앱, 2단계 인증(OTP·인증 문자), 중요한 문서를 그 폰에서 쓰지 않기. 믿을 만한 모바일 보안 앱으로 검사
문제가 계속되거나 확실해 보임 사진·문서만 백업하고 판매처·제조사에 환불·교환 요청. 새 폰으로 옮길 때 모르는 앱이나 설정은 복사하지 않기
인터넷의 “해결 펌웨어”를 발견 설치하지 말 것. 출처 모를 펌웨어는 더 큰 위험을 부르거나 폰을 못 쓰게 만들 수 있음

헷갈리기 쉬운 점: 오해와 사실

오해 사실
“공장 초기화하면 다 지워진다” 이번 악성코드는 시스템 영역에 있어 초기화 뒤에도 그대로 남아요.
“싼 안드로이드폰은 다 위험하다” 아니에요. 특정 캠페인과 특정 유통 생태계의 문제예요. 믿을 만한 제조사·판매처의 저가폰은 괜찮은 선택일 수 있어요.
“설정에 ‘S25 Ultra’라고 뜨면 진짜 갤럭시다” 짝퉁은 모델명과 모델 번호까지 흉내 냈어요. 구매 경로가 더 믿을 만한 기준이에요.
“구글 플레이에서 받은 앱은 무조건 안전하다” 같은 광고 사기 코드를 품은 앱 13개가 플레이에도 있었어요. 리뷰와 개발자 정보를 한 번 더 보세요.
“내 폰이 남의 해킹 통로로 이미 쓰였다” 프록시 기능은 확인됐지만, 비트디펜더 시험에서 실제 중계 장면은 관찰되지 않았어요. 과도한 공포보다는 점검이 먼저예요.

확인된 것과 아직 모르는 것

확인된 것 아직 모르는 것
판매 전부터 펌웨어에 들어 있었다 공급망의 어느 단계, 누가 넣었는지
150개국 이상, 수천 대 기기에서 약 2년간 관찰 정확한 감염 기기 수와 전체 모델 목록
앱 설치·삭제, 광고 사기, 프록시 기능, 플레이 스토어 끄기 범죄 조직이 실제로 번 돈의 규모
구글 플레이에 같은 코드를 가진 앱 13개 이 앱들이 모두 내려갔는지, 구글의 공식 입장
접근성·알림·문자 권한을 스스로 켜 둠 이 권한들이 실제 피해에 쓰였는지 (분석 기간엔 사용이 관찰되지 않음)

마무리

이번 소식을 한 문장으로 줄이면 “새 집 벽 속에 처음부터 여벌 열쇠가 숨어 있었다”예요. 지금까지는 “이상한 앱을 깔지 말자”가 스마트폰 보안의 기본이었다면, 이제는 “어디서 산 폰인가”도 똑같이 중요해졌습니다. 너무 싼 ‘울트라’ 앞에서 한 번만 멈춰 서고, 이미 쓰고 있는 폰이라면 오늘 저녁 Play 프로텍트 인증과 보안 패치 날짜 두 가지만 확인해 보세요. 부모님이나 아이에게 해외 직구로 사 드린 폰이 있다면 함께 봐 드리면 더 좋겠죠.