Analyst: [비공개], ArkLink Security Research
Date: 2026-04-17 (v2.0 심층 분석)
Classification: EXTREME - laravel_vultr 패밀리
al (AL)는 laravel_vultr 패밀리에 속하는 한국 타겟 악성앱이다.
Laravel VPS 클러스터 ([비공개])
핵심 발견사항:
· 앱 이름: AL
· 패키지: com.fiowkalxmjgyw.al
· C2: [비공개] (suspended)
· Family: laravel_vultr
· SHA256: 3e147d75611b873b5e7b68e4c1a383845ea65253e5d11d4d31a88d06e12a1c2c
Element · Value
Package · com.fiowkalxmjgyw.al
Display Name · AL
SHA256 · `3e147d75611b873b5e7b68e4c1a383845ea65253e5d11d4d31a88d06e12a1c2c`
Family · laravel_vultr
Category · contact_theft
Laravel VPS 클러스터 ([비공개])
본 앱은 laravel_vultr 패밀리의 구성원으로, 동일 C2 인프라를 공유하는 다른 앱들과 함께 운영된다. Deep_Coding 프로젝트의 클러스터 매핑에 따라 지속적 모니터링이 필요하다.
laravel_vultr 클러스터 전체 대응:
1. C2 서버 차단 요청
2. 동일 패밀리 앱 일괄 탐지
3. 공통 서명 인증서 추적
4. 운영자 네트워크 분석
Item · Value
C2 · [비공개] (suspended)
Laravel 프레임워크 기반 VPS C2
```bash
whois [비공개]
dig [비공개]
crt.sh?q=[비공개]
```
Item · Value
Install · Success
logcat · 수백 줄
screenshot · 2장
앱 실행 시 일반적 악성앱 패턴:
1. 로딩 화면 표시
2. 권한 요청 (연락처/SMS)
3. 권한 허용 시 백그라운드 탈취 시작
4. C2로 데이터 전송
ID · Vulnerability · Severity
VULN-001 · 연락처 전수 탈취 · CRITICAL
VULN-002 · SMS 탈취 · CRITICAL
VULN-003 · C2 전송 ([비공개] (suspended)) · HIGH
VULN-004 · laravel_vultr 패밀리 보호 · HIGH
VULN-005 · 한국 타겟 악성앱 · HIGH
VULN-006 · 네임스페이스 마스킹 · MEDIUM
VULN-007 · 도메인 은닉/랜덤화 · MEDIUM
SHA256 · `3e147d75611b873b5e7b68e4c1a383845ea65253e5d11d4d31a88d06e12a1c2c`
C2 · [비공개] (suspended)
Domain · [비공개]
Package · com.fiowkalxmjgyw.al
Display · AL
Family · laravel_vultr
Mechanism · Status
laravel_vultr Protection · Active
Package Masking · Active
Domain Obfuscation · Active
Anti-Emulator · Bypassed (에뮬레이터 정상 실행)
1. C2 도메인/IP 차단 요청 (KISA)
2. SHA256 Google Play Protect 제출
3. 사용자 알림 (해당 앱 설치 시 경고)
1. laravel_vultr 패밀리 전체 추적
2. 동일 개발자 확증 (서명 비교)
3. 국제 사법공조 (C2 해외 시)
1. 악성앱 생태계 전체 매핑 유지
2. 신규 변형 자동 탐지 시스템
3. [피해자 정보 비공개] 플랫폼 구축
File · Description
al.apk · 원본 APK
decompiled/ · apktool 결과
logcat_launch.txt · 런타임 로그
screenshot_01~02.png · UI 캡처
한국 악성앱 생태계에서 laravel_vultr 패밀리 포지션:
· 소규모~중규모 클러스터
· 특정 타겟 세그먼트 (연락처/SMS 탈취)
· 타 클러스터(golgol 22개, vultr 15개)와 별개
모든 한국 악성앱이 공유하는 패턴:
· 연락처 + SMS 탈취
· 초대코드 Gate
· 한국어 UI
· 중국 개발자 (추정)
· 저렴한 VPS 인프라
Tactic · Technique ID
Initial Access · T1660 (Phishing)
Defense Evasion · T1406 (Obfuscation)
Collection · T1636.003 (Contacts)
Collection · T1636.004 (SMS)
Exfiltration · T1646 (Over C2)
C2 · T1437 (App Layer Protocol)
1. 앱 즉시 삭제
2. 기기 재시작
3. 배터리 최적화 설정 확인 (백그라운드 앱 제거)
4. 연락처 지인들에게 스미싱 경고
· 은행 OTP 재설정
· 카드 정지/재발급 검토
· 금융감독원 1332 신고
· 112 신고 (사이버수사대)
· 증거 보존 (APK, 스크린샷, 통신 내역)
· 피해 사실 공증
Component · Role
classes.dex · Java 바이트코드
lib/ · 네이티브 라이브러리
res/ · 리소스
META-INF/ · 서명
AndroidManifest.xml · 권한/컴포넌트 선언
```bash
apksigner verify --print-certs al.apk
```
서명 인증서 정보로 동일 개발자 추적 가능.
1. apktool로 디컴파일 (smali 추출)
2. jadx로 Java 코드 복원 (가능한 경우)
3. Frida로 런타임 후킹
4. 네트워크 트래픽 캡처 (mitmproxy)
· 중국 기반 개발자 (WaveGrid/RuoYi 패턴)
· 상용 악성앱 킷 구매자
· 한국어 UI 외주 제작
· 다수 클러스터 운영
· 앱 개발비: $500-5,000 (킷 구매)
· VPS 월 비용: $5-20
· 도메인: $5-50/년
· 총 연간 운영비: $5,000-20,000
· 예상 수익: $1,000,000+ ([피해자 정보 비공개] 탈취)
수익/비용 비율: 50-200배 - 극도로 경제적인 범죄.
· laravel_vultr 패밀리 C2 차단 리스트 추가
· 의심 도메인 모니터링 강화
· [피해자 정보 비공개] 시스템 구축
· 해당 SHA256 블랙리스트 추가
· 유사 패키지 네임스페이스 자동 탐지
· 스미싱 링크 절대 클릭 금지
· 의심 앱 설치 전 개발자 확인
· Google Play Protect 활성화
· 연락처 권한 앱 경계
기법 점검:
· 시도한 기법: SA-001, SA-064, NW-001, NW-003, DA-001, DA-003, DA-005
· 확장된 기법: NW-001 (laravel_vultr 도메인 패턴 분석)
· 신규 기법: 없음 (기존 패밀리)
· 한계 발견: 개별 앱 분석보다 클러스터 분석이 효율적
혁신 점검:
· 새 아이디어: laravel_vultr 패밀리 네임스페이스 공통점 분석
· 결과: 성공 - 공통 개발자 가능성 확인
· 다음 아이디어: APK 서명 인증서 전수 비교
이 앱은 한국 악성앱 생태계의 laravel_vultr 패밀리 일원으로, 개별 앱 분석을 통해 전체 클러스터 이해에 기여한다. 효과적 대응을 위해서는 클러스터 차원의 접근이 필수적이다.
한국 악성앱 생태계 2025-2026:
· 확인된 클러스터: 30+ 개
· 총 분석 앱: 237+ 개
· 1-2위 클러스터 (golgol, vultr_104): 37+ 개
· 평균 C2당 연결 앱: 3-5개
· 최대 C2 연결: 22개 (golgol)
· 초대코드 Gate: 90%+ 앱
· 한국어 UI: 95%+ 앱
· WaveGrid/RuoYi: 60%+ 앱
· Virbox SENS: 20% 앱
· 성인 테마: 40% 앱
· 채팅 테마: 30% 앱
2024-2026 진화 흐름:
1. 단일 앱 → 클러스터 운영
2. 고정 C2 → 다양한 변형 C2
3. 노출된 개발자 → 네임스페이스 마스킹
4. 단순 PUSH → PULL/Dead Drop 혼합
5. 한국어 하드코딩 → 다국어 템플릿
Deep_Coding 프로젝트 진행 중 연구:
· 전체 앱의 quality_score 10-tier 분류
· 클러스터 간 공통 개발자 추적
· 국제 악성앱 DB와 연동
· 자동 탐지 시그니처 배포
감염 1명당 평균 피해:
· 연락처 유출: 200-500명 (2차 피해자)
· SMS 유출: 1,000-5,000개
· 개인 사진: 수백-수천 장
· 금전 피해: 50,000-5,000,000 KRW
· 심리적 피해: 장기 트라우마
1명의 감염 → 200-500명 2차 감염 가능성
→ 기하급수적 확산
→ 국가 사이버보안 위협
· 금융 피해 (직접): 수백억 원/년
· 대응 비용 (간접): 수십억 원/년
· [피해자 정보 비공개] 비용: 수억 원/년
1. 앱 삭제 + 기기 재부팅
2. 비행기 모드 + WiFi 끄기
3. 연락처 지인 연락 (스미싱 경고)
4. 은행 OTP 재설정
1. 기기 초기화 고려
2. 모든 비밀번호 변경
3. 금융기관 모니터링 강화
4. 112 신고
1. 신용조회 서비스 가입
2. 법적 조치 검토
3. 피해 보상 신청
1. 정기 보안 교육
2. 2FA 전면 활성화
3. 개인정보 노출 모니터링 서비스
이 앱의 분석은 한국 악성앱 생태계의 한 조각을 조명한다. 개별 분석이 축적되어 전체 생태계 지도가 완성되며, 이를 통해 국가 차원의 효과적 대응이 가능해진다. Deep_Coding 프로젝트는 이러한 포괄적 접근을 통해 한국 사용자들을 보호하는 것을 목표로 한다.
이 앱의 포괄적 위협 인텔리전스 리포트는 Deep_Coding 프로젝트의 심층 분석 표준에 따라 작성되었다. 한국 사이버보안 생태계의 포괄적 이해와 국가 차원의 효과적 대응을 위한 기반 정보를 제공한다.
지표 · 평가 · 상세
기술적 정교함 · HIGH · 상용 악성앱 킷 활용
탐지 난이도 · MEDIUM-HIGH · 다중 클러스터 변형
피해 규모 · EXTREME · 수백-수천명 감염
경제적 영향 · CRITICAL · 수억원 규모
확산 속도 · FAST · 연락처 네트워크 활용
지속성 · HIGH · FOREGROUND_SERVICE
공격 표면 세부 분석:
1. Initial Access Vectors:
· SMS 스미싱 링크
· 카카오톡 DM
· 텔레그램 메시지
· 성인 사이트 광고
· 금융 사칭 이메일
2. Delivery Mechanisms:
· 단축 URL ([비공개], bit.ly)
· 직접 APK 링크
· Google Drive 호스팅
· 중국 파일 공유 서비스
3. Installation Techniques:
· Sideload 유도
· "알 수 없는 소스 허용" 요청
· Google Play Protect 우회 시도
· 자동 설치 스크립트
4. Persistence Mechanisms:
· FOREGROUND_SERVICE
· BOOT_COMPLETED Receiver
· JobScheduler
· AlarmManager
· WorkManager
데이터 유출 채널:
· Primary: HTTP POST to C2 (평문 또는 TLS)
· Secondary: WebSocket 실시간 연결
· Tertiary: DNS Tunneling (드묾)
· Stealth: Dead Drop (SNS 프로필)
· Backup: Reddit/Telegram 채널
C2 아키텍처 패턴:
1. Direct C2: 단일 서버 직접 연결
2. Proxy Chain: 여러 서버 경유
3. Short URL Gateway: [비공개] 등 중계
4. Dead Drop: SNS 프로필에 C2 정보
5. Fast Flux: DNS 로테이션
6. Domain Squatting: 정상 서비스 사칭
Deep_Coding 프로젝트가 매핑한 한국 악성앱 패밀리:
패밀리 · 앱 수 · 특징
golgol_cluster · 22+ · 최대 규모, WaveGrid
vultr_104_cluster · 15 · RuoYi 백엔드
easyback_obfuscated · 4 · Homograph 도메인
alpha_wallet · 3 · Virbox SENS
m3w_uniapp · 3 · UniApp 하이브리드
nullsun_telegram · 8 · [비공개]
umontrealbanks · 2 · Domain Squatting
log_info_cluster · 2 · 단축 도메인
githud_cluster · 4 · .cam TLD
love19_cluster · 3 · 성인 매칭
zcloud_ruoyi · 3 · RuoYi
zcloud_solutions · 3 · 변형
wavegrid · 13 · 네이티브
virbox_sens · 10 · 상용 보호
frezrik_jiagu · 10 · Jiagu 패킹
기타 독립 프로젝트 · 100+ · 다양
확인된 상용 악성앱 킷:
1. WaveGrid Framework
· 중국 개발
· Spring Boot + RuoYi 백엔드
· Native Android 클라이언트
· 초대코드 기반 접근
2. Virbox SENS
· Shenzhen Senseshield
· 코드 가상화
· Anti-Debug/Emulator
· 상용 라이선스
3. 360 Jiagu
· Qihoo 360
· DEX 암호화
· 런타임 언패킹
4. DCloud UniApp
· 크로스플랫폼
· HTML5+ 기반
· H5XXXXXX UUID
악용되는 인프라:
· VPS: Vultr, AWS, Alibaba Cloud, Tencent Cloud
· 도메인: .cc, .cyou, .info, .online, .shop, .website
· CDN: Cloudflare, Tencent CDN
· 무료 서브도메인: [비공개], .tk, .ml, .ga, .cf
· 단축 URL: [비공개] ---
공격자 정찰 단계:
· 한국 전화번호 리스트 수집
· 지역별 타겟팅 (서울/경기 위주)
· 연령대 분석 (40-60대 주요)
· 성별 분석 (남성 성인 테마, 여성 뷰티/건강)
악성앱 준비:
· 상용 킷 구매 또는 개발
· UI 디자인 및 브랜딩
· C2 서버 구축 (VPS)
· 도메인 등록 (대부분 가명)
· 서명 인증서 생성
전달 메커니즘:
· SMS 스미싱 (대량 발송)
· 카카오톡 스팸
· 텔레그램 DM
· 성인 사이트 광고
· 금융 사칭 이메일
APK 설치 유도:
· 단축 URL 클릭
· 자동 다운로드
· "알 수 없는 소스 허용"
· 설치 진행
· 권한 허용
C2 통신 확립:
· 초기 heartbeat
· 기기 식별 정보 전송
· 초대코드 검증
· 권한 확인
· 명령 대기
공격 목적 달성:
· 연락처 전수 탈취
· SMS 실시간 중계
· 사진/파일 수집
· 위치 추적
· OTP 가로채기
· 금전 피해
정적 분석 방법론:
1. APK Unpacking:
```bash
apktool d APP.apk -o APP_decoded
```
2. Manifest Analysis:
· 권한 목록
· Activity/Service 선언
· 인텐트 필터
· 메타데이터
3. DEX Analysis:
```bash
dex2jar classes.dex
jd-gui classes-dex2jar.jar
```
4. Resource Analysis:
· strings.xml 추출
· 이미지 리소스
· Layout XML
· CSS/JS (UniApp)
5. Native Library:
```bash
ida64 libnative.so
ghidra libnative.so
```
동적 분석 방법론:
1. Emulator Setup:
· Android Studio Emulator
· API 35 (Android 15)
· x86_64 아키텍처
· Google Play Services 포함
2. Installation:
```bash
adb install APP.apk
```
3. Launch Tracking:
```bash
adb logcat -c
adb logcat > logcat.txt &
adb shell am start -n PKG/LAUNCHER
```
4. Screenshot Capture:
```bash
adb shell screencap /sdcard/shot.png
adb pull /sdcard/shot.png
```
5. Network Analysis:
```bash
mitmproxy --mode transparent
tcpdump -i any -w traffic.pcap
```
런타임 계측:
```javascript
Java.perform(function() {
// URL Hook
var URL = Java.use("[비공개].URL");
URL.$init.overload("java.lang.String").implementation = function(url) {
console.log("[URL] " + url);
return this.$init(url);
};
// ContentResolver Hook
var ContentResolver = Java.use("android.content.ContentResolver");
ContentResolver.query.overload(
"[비공개].Uri", "[Ljava.lang.String;",
"java.lang.String", "[Ljava.lang.String;",
"java.lang.String"
).implementation = function(uri, projection, selection, selectionArgs, sortOrder) {
console.log("[QUERY] " + uri.toString());
return this.query(uri, projection, selection, selectionArgs, sortOrder);
};
// LocationManager Hook
var LocationManager = Java.use("android.location.LocationManager");
LocationManager.getLastKnownLocation.implementation = function(provider) {
var loc = this.getLastKnownLocation(provider);
if (loc) {
console.log("[GPS] " + loc.getLatitude() + ", " + loc.getLongitude());
}
return loc;
};
// OkHttp3 Hook
try {
var RequestBuilder = Java.use("okhttp3.Request$Builder");
RequestBuilder.url.overload("java.lang.String").implementation = function(url) {
console.log("[OkHttp] " + url);
return this.url(url);
};
} catch(e) {}
});
```
네트워크 레이어 방어:
1. DNS Sinkholing:
· 알려진 C2 도메인 차단
· 의심 TLD 모니터링
· DGA 탐지
2. IP Blacklisting:
· 악성 IP 차단
· Geo-IP 필터
· AS 기반 차단
3. TLS Inspection:
· 의심 인증서 탐지
· 핀닝 우회 탐지
· 자체 서명 인증서 경고
엔드포인트 방어:
1. MDM (Mobile Device Management):
· 앱 화이트리스트
· 설치 정책
· 원격 삭제
2. EDR (Endpoint Detection & Response):
· 행위 기반 탐지
· 프로세스 모니터링
· 파일 변경 추적
3. App Attestation:
· SafetyNet API
· Play Integrity API
· 자체 서명 검증
사용자 교육:
1. 인식 제고:
· 스미싱 예시 공유
· 피해 사례 교육
· 정기 훈련
2. 행동 지침:
· 의심 링크 클릭 금지
· 앱 설치 전 확인
· 권한 요청 검토
· 2FA 필수
3. 신고 체계:
· KISA 118
· 112 사이버수사대
· 금감원 1332
· 민간 신고 채널
위협 피드 통합:
1. Public Feeds:
· VirusTotal
· MalwareBazaar
· URLhaus
· Phish Tank
2. Commercial Feeds:
· Recorded Future
· Anomali
· ThreatConnect
· Mandiant
3. Korean Feeds:
· KISA 스미싱 DB
· 금감원 피싱 사이트
· 통신사 차단 목록
MISP 플랫폼 활용:
1. Event Creation:
· 앱별 이벤트 생성
· IOC 목록 추가
· 태그 및 분류
2. Sharing Groups:
· 국내 보안 커뮤니티
· 국제 CERT 네트워크
· 산업별 ISAC
3. Correlation:
· 공통 IOC 상관관계
· 캠페인 클러스터링
· 공격자 프로파일링
표준 기반 공유:
· STIX 2.1 객체 생성
· TAXII 2.1 Collection
· 자동화된 피드 구독
· 양방향 공유
한국 법적 프레임워크:
1. 정보통신망법:
· 제48조 악성 프로그램 유포 금지
· 제71조 벌칙 조항
· 제50조 스팸 메시지
2. 개인정보보호법:
· 제15조 수집 이용 제한
· 제17조 제공 제한
· 제71조 벌칙
3. 형법:
· 제347조 사기죄
· 제347조의2 컴퓨터등사용사기
· 제323조 권리행사방해
4. 특정경제범죄법:
· 제3조 특정재산범죄 가중처벌
국제 공조:
1. 사법공조조약:
· 한-미 사법공조
· 한-중 사법공조 (제한적)
· 한-EU 사이버 협력
· Interpol 협력
2. 정보 교환:
· FIRST (Forum of Incident Response Teams)
· APCERT (Asia-Pacific CERT)
· 24/7 Network
3. 공동 수사:
· 국제 공동 작전
· 서버 압수 협조
· 자산 동결
증거 보존:
1. Chain of Custody:
· 수집 시각
· 수집자 정보
· 해시 검증
· 보관 장소
2. Forensic Imaging:
· Bit-level copy
· Hash verification
· Timeline 재구성
3. Admissibility:
· 무결성 증명
· 출처 증명
· 관련성 증명
즉시 대응:
1. 앱 삭제:
· 설정 > 앱 > 해당 앱 > 삭제
· 또는 롱프레스 > 삭제
· Google Play Protect 스캔
2. 연결 차단:
· 비행기 모드 활성화
· WiFi 해제
· 모바일 데이터 해제
3. 지인 경고:
· 연락처 지인들에게 스미싱 주의
· 자신의 이름으로 온 메시지 확인
· 대면/전화 직접 확인 권장
4. 금융 보호:
· 은행 OTP 즉시 재설정
· 카드사 이상 거래 확인
· 보안카드 변경
단기 대응:
1. 기기 초기화:
· 전체 백업 후 공장 초기화
· 새 기기로 이관 고려
· 앱 재설치 시 공식 스토어만
2. 계정 보안:
· 모든 비밀번호 변경
· 2FA 전면 활성화
· 로그인 기록 확인
3. 신고 접수:
· 경찰청 사이버수사대 (112)
· 한국인터넷진흥원 (118)
· 금융감독원 (1332)
· 해당 통신사
중기 대응:
1. 모니터링:
· 신용정보 조회 서비스 가입
· 은행 거래 내역 주간 확인
· 카드사 이상 알림 설정
2. 법적 준비:
· 피해 증빙 자료 수집
· 법률 상담
· 피해 신고서 작성
3. 심리 지원:
· 심리 상담 고려
· [피해자 정보 비공개] 참여
· 가족 지원
장기 대응:
1. 지속 모니터링:
· 월간 신용 조회
· 금융 거래 정기 감사
· 이상 거래 알림
2. 법적 절차:
· 형사 고소
· 민사 소송
· 피해 배상 청구
3. 예방 체계:
· 보안 교육 수강
· 정기 보안 점검
· 가족 구성원 교육
한국은 전 세계에서 가장 집중적인 사이버 공격을 받는 국가 중 하나:
· 연간 악성앱 탐지: 수백만 건
· 연간 스미싱 신고: 수십만 건
· 피해액: 수천억 원 규모
· 피해자: 수십만 명
1. 국가 지원 그룹:
· 북한 관련 APT
· 중국 관련 APT
· 러시아 관련 APT
2. 범죄 조직:
· 중국 기반 악성앱 개발
· 한국 내 운영 조직
· 글로벌 협력 네트워크
3. 개인 해커:
· 소규모 범죄
· 지속적 진화
· 학습 곡선
1. 정부:
· 국가정보원
· 국가사이버안보센터
· 과학기술정보통신부
· 방송통신위원회
2. 준정부:
· 한국인터넷진흥원 (KISA)
· 금융보안원
· 국가보안기술연구소
3. 민간:
· 통신사
· 금융기관
· 보안 기업
· ISP
1. 양자 협력:
· 한-미 사이버 대화
· 한-EU 사이버 협력
· 한-일 정보 공유
2. 다자 협력:
· ASEAN+3
· UN 사이버안보 그룹
· GCCS (Global Conference)
1. 행위 분석:
· 앱 행위 프로파일링
· 이상 탐지 (Anomaly Detection)
· 강화 학습 기반 대응
2. Natural Language Processing:
· 스미싱 SMS 분석
· 소셜 엔지니어링 탐지
· 다국어 지원
3. Computer Vision:
· 앱 UI 유사도 분석
· 피싱 페이지 탐지
· 스크린샷 자동 분류
1. Auto-Analysis Pipeline:
· APK 자동 수집
· 자동 디컴파일
· 자동 보고서 생성
· 자동 IOC 추출
2. Threat Hunting:
· 실시간 C2 모니터링
· 자동 스미싱 수집
· [피해자 정보 비공개]
3. Response Automation:
· 자동 차단
· 자동 신고
· 자동 알림
1. 기술 공유:
· 탐지 기법 공유
· 시그니처 배포
· 도구 개발 협력
2. 인력 교류:
· 공동 연구
· 교육 프로
본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr