Expo Go 몸캠피싱,
정식 앱을 미끼로 쓰는 신종 수법

Expo Go(엑스포고)는 앱 개발자들이 쓰는 정상적인 개발 도구입니다.
그런데 최근, 이 정식 앱스토어 앱을 미끼로 악성 코드를 실행시키는
신종 몸캠피싱 수법이 등장했습니다. Expo Go 유포협박의 전 과정을 분석합니다.

직답: Expo Go 몸캠피싱은 정식 개발 도구 Expo Go로 악성 프로젝트를 원격 실행시켜 연락처·사진을 탈취한 뒤 유포를 빌미로 협박하는 신종 수법입니다. 권한을 허용하기 전이라면 피해를 막을 수 있습니다.

아크링크가 분석한 몸캠피싱 악성앱 303종의 권한 요청 빈도 — 연락처 83%, 저장소 74%, 문자 49%, 문자수신 34%
▲ 아크링크(ARKLINK) 악성앱 303종 분석 — 권한 요청 빈도
몸캠피싱 공격 흐름 6단계: 낯선 접근→영상통화 노출 유도→악성앱 설치→권한 허용→연락처·사진 C2 전송→유포 협박
▲ 아크링크 분석 기반 몸캠피싱 공격 흐름

공식 통계로 본 심각성

경찰청 범죄통계 기준 몸캠피싱 신고는 2015년 102건에서 2019년 1,824건으로 급증했고, 2019년 검거율은 26.2%에 그쳤습니다. 가해자 검거가 어려운 만큼, 피해자의 신속한 초기 대응과 설치된 앱의 전문 분석이 현실적으로 가장 중요합니다. (출처: 경찰청 범죄통계 · 시사위크 보도)

Expo Go 몸캠피싱이란

Expo Go 몸캠피싱은 정식 앱스토어에 등록된 Expo Go 앱을 매개로 악성 프로젝트를 원격 실행시켜 개인정보를 탈취하는 신종 몸캠피싱 수법입니다. 가해자가 별도의 APK 설치를 요구하지 않고, 피해자가 "공식 앱"을 설치했다는 안심을 이용한다는 점에서 기존 수법보다 경계가 어렵습니다.

Expo Go는 원래 React Native 기반 앱을 만드는 개발자가, 완성 전 앱을 자신의 휴대폰에서 미리 실행해 보기 위한 공식 개발 도구입니다. Google Play와 App Store 양쪽에 정상 등록되어 있고, 그 자체는 악성 앱이 아닙니다. 문제는 이 앱이 외부에서 만든 임의의 프로젝트(자바스크립트 번들)를 QR코드나 링크 하나로 불러와 실행할 수 있다는 구조에 있습니다.

가해자는 바로 이 구조를 악용합니다. 피해자에게 악성 APK를 직접 보내는 대신, "정식 앱스토어에서 EXPO GO를 설치하라"고 유도한 뒤 자신이 만든 악성 프로젝트 링크(QR)를 열게 만듭니다. 피해자 입장에서는 플레이스토어에서 받은 정식 앱을 켠 것뿐이라 의심하기 어렵습니다.

실측 데이터 — 악성앱이 노리는 것

아크링크가 분석한 악성앱 303종 중 확인된 C2 서버는 269개(유니크), 추출된 IOC 도메인은 490개입니다. 이들이 요청하는 권한 빈도를 보면 목적이 분명합니다.

연락처와 저장소(사진)에 권한 요청이 집중된다는 사실은, 몸캠피싱 악성앱의 실제 목적이 연락처+사진 탈취 후 유포 협박임을 정량적으로 입증합니다.
— 아크링크 악성앱 분석 데이터(2026)

1

랜덤채팅·SNS에서 접근 후 영상통화 유도

랜덤채팅, 인스타그램 DM, 오픈채팅 등에서 호감을 표시하며 접근합니다. 친밀감을 쌓은 뒤 "영상통화로 얼굴 보자"며 페이스톡을 제안하는 것은 기존 몸캠피싱과 동일합니다.

2

"통화 앱이 안 깔린다" → EXPO GO 설치 유도

"내 화상통화 앱은 EXPO GO로 열어야 한다", "우리 회사 사내 앱이라 엑스포고로 실행한다"는 구실로 정식 앱스토어에서 Expo Go를 설치하게 합니다. 스토어 정식 앱이므로 피해자 경계심이 낮아집니다.

3

QR코드·링크로 악성 프로젝트 실행

가해자가 만든 악성 Expo 프로젝트의 QR코드나 exp:// 링크를 전달합니다. Expo Go 안에서 이 링크를 열면 앱 재설치 없이 악성 화면(가짜 영상통화 UI)이 즉시 실행됩니다.

4

권한 요청 → 연락처·사진 탈취 → 협박

실행된 프로젝트가 카메라·연락처·저장소 권한을 요청합니다. 피해자가 허용하면 연락처와 영상이 가해자 서버로 전송되고, 이를 근거로 지인 유포를 빌미로 한 금전 협박(유포협박)이 시작됩니다.

왜 이 수법이 위험한가 — 접근 패턴

Expo Go 몸캠피싱이 위험한 이유는 "정식 앱을 설치했다"는 안도감을 무기로 삼기 때문입니다. 피해자는 출처를 알 수 없는 APK가 아니라 공식 스토어 앱을 켠 것이라 방어 심리가 무너집니다.

기존 APK 수법과 다른 점

정식 스토어 경유: 악성 APK를 옆으로 보내는(사이드로딩) 대신, 플레이스토어의 정식 Expo Go를 쓰게 해 "출처 불명 앱 설치" 경고 자체를 우회합니다.
재설치 없는 코드 교체: 악성 로직이 앱이 아니라 원격 서버의 자바스크립트 번들에 있어, 링크만 바꾸면 내용을 즉시 바꿀 수 있습니다.
흔적 최소화: 피해 후 Expo Go를 지워도, 정상 개발 도구를 쓴 것처럼 보여 악성 여부 판단이 늦어집니다.

가해자가 EXPO GO 설치를 유도할 때 자주 쓰는 말은 다음과 같습니다:

Expo Go로 실행되는 악성 프로젝트의 기술 구조

Expo Go 유포협박의 핵심은 앱이 아니라 "원격에서 불러오는 프로젝트 번들"에 악성 코드가 들어있다는 점입니다. 아크링크가 분석한 사례에서, 실행되는 콘텐츠는 다음과 같은 구조를 가집니다.

Expo Go 악성 프로젝트의 동작

Expo Go가 exp:// 링크나 QR로 불러온 프로젝트는 가짜 영상통화 화면을 띄웁니다.
화면 뒤에서는 연락처 전체 읽기, 갤러리 사진 접근, 카메라 권한을 순차 요청하며,
수집된 데이터는 가해자가 운영하는 C2 서버(수집 서버)로 전송됩니다.

기술적으로 확인되는 특징:

  1. 악성 로직이 원격 자바스크립트 번들로 배포되어, 앱 자체를 뜯어봐도 악성 코드가 남지 않음
  2. 권한 요청은 Expo의 권한 API를 그대로 사용해 정상 앱처럼 보임
  3. 연락처·사진은 백그라운드에서 HTTPS로 외부 서버에 업로드
  4. 가짜 영상통화 UI로 실제 악성 동작을 은폐하여 피해자가 인지하기 어려움

다만 권한을 실제로 허용하기 전까지는 데이터가 전송되지 않습니다. 권한 요청 팝업이 뜬 순간이 바로 마지막 방어선이며, 여기서 "허용"을 누르지 않으면 피해를 막을 수 있습니다.

계정과 기기 보호 방법

Expo Go 몸캠피싱은 "정식 앱"이라는 심리를 노리므로, 앱의 정상성이 아니라 "그 앱으로 무엇을 실행하는가"를 기준으로 판단해야 합니다.

즉시 적용할 수 있는 보호 수칙

1. 처음 만난 상대의 앱 실행 요구 거부: 영상통화를 위해 특정 앱(EXPO GO 포함)을 깔거나 QR을 찍으라는 요구는 응하지 않습니다. 정상적인 영상통화는 카카오톡·페이스타임 등 기존 앱으로 충분합니다.
2. 출처 불명 QR·exp:// 링크 열지 않기: 모르는 사람이 보낸 QR코드나 링크를 Expo Go로 열지 않습니다.
3. 권한 요청 시 즉시 중단: 실행한 화면이 연락처·사진·카메라 권한을 한꺼번에 요구하면 그 자리에서 취소하고 앱을 종료합니다.
4. 필요 없으면 Expo Go 삭제: 개발자가 아니라면 Expo Go를 사용할 이유가 없습니다. 상대의 요구로 설치했다면 즉시 삭제합니다.

Expo Go 몸캠피싱(신종 수법) 피해 대처와 신고

이미 QR을 열고 권한을 허용했다면, 추가 유출 차단과 증거 확보가 최우선입니다. 순서대로 대응하세요.

  1. Expo Go 앱 즉시 삭제 — 설정 → 앱에서 Expo Go를 찾아 삭제하고, 함께 설치된 의심 앱도 제거합니다
  2. 가해자 차단 + 계정 신고 — 대화하던 메신저·SNS에서 상대를 차단하고 신고합니다
  3. 증거 보존 — 차단 전 대화 내용, 프로필, 받은 QR·링크, 협박 메시지를 캡처해 둡니다
  4. 경찰 신고 — ☎ 112 또는 사이버범죄 신고 ☎ 182(경찰청 사이버수사국)
  5. 전문 기관 상담 — 유포 차단과 악성 프로젝트의 기술적 분석은 전문 기관의 도움이 필요합니다

가해자의 협박에 응하지 마세요

돈을 보내도 유포가 멈추지 않는 경우가 대부분이며, 오히려 추가 요구로 이어집니다.
혼자 판단하지 말고 증거를 남긴 채 즉시 전문 기관과 수사기관에 알리는 것이 가장 안전합니다.

자주 묻는 질문

Expo Go 몸캠피싱(신종 수법) 피해를 당하면 어떻게 하나요?
먼저 Expo Go 앱과 함께 설치된 의심 앱을 즉시 삭제하고, 가해자를 차단하기 전에 대화·QR·협박 메시지를 캡처해 증거를 남기세요. 이후 경찰(112·182)에 신고하고 전문 기관에 상담하는 것이 순서입니다. 가해자의 금전 요구에는 응하지 마세요.
EXPO GO는 원래 나쁜 앱인가요?
아닙니다. Expo Go는 앱 개발자가 쓰는 정상적인 공식 개발 도구이며, 앱 자체는 악성이 아닙니다. 문제는 가해자가 이 앱으로 자신이 만든 악성 프로젝트(QR·링크)를 실행시킨다는 점입니다. 개발자가 아니라면 설치할 이유가 없으므로, 상대가 요구해서 깔았다면 삭제하는 것이 안전합니다.
엑스포고몸캠피싱협박은 기존 APK 수법과 뭐가 다른가요?
기존 수법은 출처 불명의 APK 파일을 직접 보내 설치시키지만, 엑스포고 수법은 정식 앱스토어의 Expo Go를 쓰게 한 뒤 원격 링크로 악성 코드를 실행합니다. "정식 앱을 설치했다"는 안심을 노리고, 앱을 재설치하지 않고도 내용을 바꿀 수 있어 탐지가 더 어렵습니다.
QR코드만 찍었는데 정보가 유출됐나요?
QR을 열어 화면이 뜬 것만으로 자동 유출되지는 않습니다. 실제 유출은 그 화면이 요청하는 연락처·사진·카메라 권한을 "허용"했을 때 발생합니다. 권한 팝업에서 취소하고 앱을 껐다면 피해를 막았을 가능성이 높습니다. 확실치 않으면 전문 기관에 앱 검사를 의뢰하세요.
Expo Go 유포협박에서 정말 영상이 지인에게 퍼지나요?
가해자는 연락처를 탈취한 뒤 "지인에게 보내겠다"고 협박하지만, 실제 대량 유포는 비용과 위험이 커 실행되지 않는 경우가 많습니다. 다만 연락처가 유출된 것은 사실이므로, 돈을 보내는 대신 증거를 확보하고 전문 기관·수사기관에 즉시 알리는 것이 안전합니다.
권한을 허용했는데 Expo Go를 지우면 유출이 멈추나요?
앱을 삭제하면 그 이후의 접근은 차단되지만, 이미 전송된 연락처·사진은 회수할 수 없습니다. 따라서 삭제와 동시에 증거를 보존하고, 유출 차단·모니터링을 위해 전문 기관에 상담하는 것이 필요합니다. 계정 비밀번호도 함께 변경하세요.
내가 실행한 Expo 프로젝트가 악성인지 어떻게 확인하나요?
받은 QR·exp:// 링크가 가짜 영상통화 화면을 띄우고 연락처·사진 권한을 한꺼번에 요구했다면 악성일 가능성이 높습니다. 아크링크의 앱 검색으로 관련 악성 앱·서버 정보를 조회하거나, 상담을 통해 실제 통신 내역을 분석 의뢰할 수 있습니다.

EXPO GO로 받은 링크가 의심되시나요?

상대가 보낸 QR·링크로 실행한 앱이 악성인지, 어떤 서버로 데이터가 갔는지 확인하세요.

내 앱 검색하기    아크링크 상담    분석 요청하기

이 수법에 쓰인 악성앱, 우리가 직접 분석했습니다

주식회사 아크링크 Deep-Coding 보안연구소는 몸캠피싱·영상통화사기에 실제 사용된 악성앱을 리버스 엔지니어링으로 분석합니다. 관련 분석 사례: Mfile · pila poses3 · 요가갤러리 · Manym · HONEY

▸ 악성앱 308종 전체 분석 데이터베이스 보기