본문으로 건너뛰기
피드

유니앱으로 찍어낸 투자 사기 사이트가 20만 개 넘게 발견됨

security 약 3분
vote
0
댓글
북마크

중국 오픈소스 크로스플랫폼 프레임워크 유니앱이 20만 개 이상의 투자 사기 사이트 템플릿에 악용된 것으로 보도됐다. 정상 개발 도구 자체가 문제라는 뜻은 아니고, 사기 조직들이 같은 프레임워크와 템플릿을 대량으로 재사용하고 있다는 보안 이슈에 가깝다.

  • 1

    인포블록스가 유니앱 기반 투자 사기 사이트 20만 개 이상을 식별

  • 2

    유니앱은 단일 코드베이스로 모바일·데스크톱 앱과 모바일 웹을 만드는 정상 오픈소스 프레임워크

  • 3

    가짜 암호화폐 플랫폼 레인보엑스도 이 프레임워크를 사용

  • 4

    사기 도메인은 2022년 중반부터 등장했고 2024년 말 이후 급증

  • 중국 오픈소스 프레임워크 유니앱(Uni-App)이 투자 사기 사이트 제작에 대규모로 악용되고 있다는 보도가 나옴

    • 사이버 보안 기업 인포블록스에 따르면 20만 개 이상의 웹사이트가 유니앱으로 만든 투자 사기 템플릿을 사용함
    • 보도는 시큐리티위크가 인포블록스를 인용한 내용임
  • 유니앱 자체는 정상적인 크로스플랫폼 개발 도구임

    • 단일 코드베이스로 모바일 앱, 데스크톱 앱, 모바일 최적화 웹사이트를 동시에 만들 수 있음
    • 중국에서 널리 쓰이고, 수천 개 정상 제품에도 활용되고 있음
    • 개발사 디클라우드(DCloud)가 사기에 관여했다는 정황은 없다고 기사에서 선을 그음

ℹ️참고

> 이건 “오픈소스 프레임워크가 나쁘다”는 얘기가 아님. 정상 개발자가 빠르게 제품을 만드는 도구를 사기 조직도 똑같이 빠르게 악용한다는 쪽에 가까움.

  • 대표 사례로 가짜 암호화폐 플랫폼 레인보엑스(RainbowEx)가 언급됨

    • 아르헨티나 소도시 주민 수천 명이 돈을 넣어 국제적으로 화제가 된 사건임
    • 이 플랫폼도 유니앱 프레임워크를 사용한 것으로 소개됨
  • 사기 도메인은 2022년 중반부터 등장했고, 2024년 말 이후 급증함

    • 특히 레인보엑스 스캔들 이후 증가세가 커졌다고 보도됨
    • 인포블록스는 지난 2년간 디클라우드 프레임워크를 쓰는 사기 사이트가 급격히 늘었다고 설명함
  • 보안 관점에서 중요한 건 사이트 하나하나보다 공통 패턴 추적임

    • 운영자들은 피해자를 속이기 위해 복잡한 현실 세계 수법을 계속 만들고 있음
    • 인포블록스는 이 생태계의 위협 행위자를 종합적으로 추적하고, 사이트 간 공통점을 파악해야 할 시점이라고 봄
    • 즉 URL 차단만으로는 부족하고, 템플릿·프레임워크·도메인 생성 패턴까지 묶어서 봐야 하는 문제임

프레임워크 자체보다 ‘사기 템플릿의 산업화’가 포인트다. 크로스플랫폼 도구가 정상 제품 개발 속도를 올리는 만큼, 공격자 쪽에서도 같은 효율을 누린다는 게 찝찝한 대목이다.

댓글

댓글

댓글을 불러오는 중...

security

아마존 Q 개발자 확장에 고위험 취약점, 악성 저장소만 열어도 클라우드 키 털릴 뻔

보안기업 위즈가 아마존 Q 디벨로퍼 확장 프로그램에서 개발자의 클라우드 자격 증명과 API 키가 유출될 수 있는 심각한 취약점을 발견했다. 악성 저장소를 열고 아마존 Q를 활성화하면 설정 파일 자동 실행, 쉘 생성, 환경 상속이 맞물려 민감 정보가 외부로 빠져나갈 수 있는 구조였다.

security

세일포인트, 레거시 아이덴티티 시스템 클라우드 이전을 AI로 며칠 안에 끝내겠다고 나섬

세일포인트가 온프레미스 아이덴티티 시스템을 클라우드로 이전하는 작업을 자동화하는 AI 기반 방법론을 출시했다. 구성 변환, 워크플로우, 정책 이전 같은 까다로운 작업을 자동화해 기존 수개월짜리 전환 프로젝트를 수일 단위로 줄이는 게 핵심이다.

security

중국 오픈소스 AI가 취약점 탐지에서 미소스급으로 올라왔다는 얘기

지푸AI의 GLM-5.2가 사이버보안 벤치마크에서 앤트로픽의 보안 특화 모델 미소스에 근접했다는 보도가 나왔다. 문제는 이 모델이 오픈소스라 누구나 내려받아 자체 환경에서 돌릴 수 있고, 방어자뿐 아니라 공격자도 같은 속도로 취약점을 찾을 수 있다는 점이다. 미국의 AI 접근 제한이 오히려 중국 오픈웨이트 모델 확산을 밀어준다는 비판도 같이 커지고 있다.

security

세온이앤에스, 임베디드 코드에서 숨은 오픈소스까지 잡는 SBOM 분석 도구 출시

세온이앤에스가 임베디드 소스코드 안에 직접 복사돼 들어간 오픈소스까지 찾아내는 Seon Code Analyzer를 출시했다. 의존성 파일만 보는 일반 소프트웨어 구성 분석(SCA)과 달리 코드 자체의 디지털 지문을 대조해 CycloneDX SBOM, CVE 취약점, SPDX 라이선스 리포트를 한 번에 만든다는 게 핵심이다.

security

사이버보안 시험이 ‘정답 하나짜리 암기’로 망가지는 방식

한 보안 자격증 문제를 예로 들어, 위협 행위자 분류를 단순 암기식으로 가르치는 방식이 얼마나 빈약한지 비판하는 글이다. ‘돈 많고 최신 공격 기법을 쓰며 금전 이득을 노리는 집단’의 정답을 조직범죄로 고정하지만, 실제로는 국가 지원 공격자나 내부자 위협도 충분히 들어맞을 수 있다는 지적이 핵심이다.