아로마요가 상세 분석 보고서

enjoycam ("아로마요가", ddafgfcc.icfeefad.abfbgdde) Quantum-Nano Analysis Report

Analyst: [비공개], ArkLink Security Research ([비공개])

Date: 2026-03-03 (초판) → 2026-04-17 (v2.0 심층 분석)

Report Version: v2.0

Classification: EXTREME — SMS + 연락처 + 통화기록 + 위치 탈취 (frezrik_jiagu 패밀리)

1. Executive Summary

enjoycam("아로마요가", Aroma Yoga)은 360 Jiagu로 패킹된 Native Android 악성앱이다.

요가 사진첩 앱으로 위장하여 "앨범 열기" 버튼 하나로 피해자의 SMS, 연락처, 통화기록, 위치를 탈취한다.

frezrik_jiagu 패밀리 중 독특한 C2 [비공개]를 사용하며, .cyou TLD로 익명성을 확보했다.

핵심 발견사항:

· 앱 이름: "아로마요가" (Aroma Yoga) + 부제: "간편하게 확인"

· UI: 검은 배경, 미니멀 디자인, 하단에 "앨범 열기" 버튼 하나

· C2: `[비공개]

· API 4개: [비공개], /photo, /photo/add, /upload`

· 탈취 데이터: SMS, 연락처, 통화기록, 위치, 파일, 전화정보

· 패키지명: ddafgfcc.icfeefad.abfbgdde — 랜덤 문자열 (frezrik_jiagu 패턴)

· Protection: 360 Jiagu NDK Packing

· 특이 URL: `[비공개] (NSA PRISM 연상)

2. App Identification

Element · Value

**Package** · ddafgfcc.icfeefad.abfbgdde

**Display Name** · 아로마요가

**Subtitle** · 간편하게 확인

**SHA256** · `b0f63df814f03cab171fed5929f847507284fb89069cd2ca0d75e96b3ec30253`

**Framework** · Native Android (Jiagu-packed)

**Protection** · 360 Jiagu NDK Packing

**Family** · frezrik_jiagu

**Main Activity** · ddafgfcc.icfeefad.abfbgdde.MainActivity

**ABIs** · x86, x86_64, armeabi-v7a, arm64-v8a (4개 모두 지원)

**Category** · sms_relay

3. Permission Analysis

주요 권한 (데이터 탈취 관련):

Permission · Risk · Purpose

`READ_SMS` · 🔴 CRITICAL · SMS 전수 쿼리

`READ_CONTACTS` · 🔴 CRITICAL · 연락처 전수

`READ_CALL_LOG` · 🔴 HIGH · 통화 기록 탈취

`ACCESS_FINE_LOCATION` · 🔴 HIGH · GPS 정밀 위치

`READ_EXTERNAL_STORAGE` · 🟡 MEDIUM · 파일 접근

`READ_MEDIA_IMAGES` · 🟡 MEDIUM · 사진 접근 ("앨범" 명목)

`READ_PHONE_STATE` · 🟡 MEDIUM · 전화 상태

4. C2 Server Intelligence

Item · Value

**Primary C2** · `[비공개]

**Protocol** · HTTPS

**TLD** · `.cyou` — "c you" (익명/젊은층 타겟, 연 $2~5)

**Subdomain pattern** · jepkjhgj — 의미 없는 8글자

**API 엔드포인트** · `[비공개], `/photo/add`, `/upload`

.cyou TLD의 특성

.cyou TLD는 2022년 출범한 저렴한 도메인 (연 $2~5).

· 등록자 정보 공개가 매우 제한적 (WHOIS 프라이버시 기본)

· 악성앱 C2에 많이 사용됨 (추적 어려움)

· 중국 ShortDot SA 회사 운영

독특한 URL: [비공개]

smali/리소스에서 발견된 흥미로운 URL:

```

[비공개]

```

분석:

· PRISM — NSA의 감시 프로그램 이름과 동일 (2013년 Snowden 폭로)

· Onboarding_Clean.mp4 — 온보딩 비디오

· [비공개] — 정상 기업 도메인 (단일 번호 소스 제공)

· 가능성: 악성앱 개발자가 내부적으로 "PRISM"이라는 코드네임 사용 또는 유튜브/컨퍼런스 영상 참조

이 URL은 개발자 OSINT 단서일 수 있다.

5. Dynamic Analysis Results

5.1 실행 환경

Item · Value

Emulator · DeepCoding_API35 (x86_64)

Install · 원본 서명 유효 (ABIs 다중 지원)

Launch · `ddafgfcc.icfeefad.abfbgdde/.MainActivity`

5.2 UI 분석 (screenshot_01_launch.png)

```

[검은 배경]

[아로마요가] ← 앱 제목 (흰색 큰 글씨)

[간편하게 확인] ← 부제 (흰색 작은 글씨)

[═══ 앨범 열기 ═══] ← 하단 하늘색 버튼

```

UI 전략 분석:

· 미니멀리즘: 검은 배경 + 흰 텍스트만 → 의심 요소 최소화

· 단일 CTA: "앨범 열기" 버튼 하나만 노출 → 선택권을 주지 않음

· 피상적 정보: "간편하게 확인"이라는 애매한 부제 → 목적 불명확

· 요가 미끼: "아로마요가" — 중장년 여성 타겟 (요가 인기층)

5.3 Logcat 분석 (1,074줄)

프로세스 정상 시작 + MainActivity 실행. Jiagu 언패킹 코드가 런타임에 로드되는 과정이 관찰됨.

6. Jiagu Protection Analysis

6.1 360 Jiagu 특성

360 Jiagu는 중국 Qihoo 360의 APK 패킹 솔루션으로:

· 원본 DEX를 암호화하여 런타임에 복호화

· 네이티브 라이브러리(libjiagu.so)에 핵심 언패킹 로직

· 안티-디버깅, 안티-에뮬레이터 탐지 포함

6.2 frezrik_jiagu 패밀리

Deep_Coding 프로젝트에서 정의한 패밀리:

· 360 Jiagu + 의미 없는 랜덤 4-segment 패키지명

· 정확히 15개 권한 (beetalk 기준)

· SMS 중심 탈취

enjoycam의 패밀리 확신:

· 패키지명 형태 일치: ddafgfcc.icfeefad.abfbgdde

· 360 Jiagu 사용

· SMS 릴레이 카테고리

7. Defense Mechanisms

Mechanism · Status · Detail

**360 Jiagu NDK Packing** · Active · DEX 암호화, 런타임 언패킹

**SSL Bypass** · **Inactive** · 이례적으로 SSL 검증 우회 없음

**Emulator Detection** · **Inactive** · 에뮬레이터 탐지 없음 (분석 유리)

**Invitation Code** · **Inactive** · 초대코드 게이트 없음

다른 악성앱 대비 특이점:

· SSL Bypass가 없음 → 정상 HTTPS 사용 (중간자 공격 불가)

· Emulator Detection이 없음 → 에뮬레이터에서 정상 실행

· Invitation Code가 없음 → 누구나 즉시 피해 가능

→ 이는 Jiagu 패킹만으로 방어 전략을 삼은 단순한 접근.

8. Vulnerability Analysis

ID · Vulnerability · Severity · Detail

**VULN-001** · SMS 전수 탈취 · 🔴 CRITICAL · sms_access=True → C2

**VULN-002** · 연락처 전수 탈취 · 🔴 CRITICAL · contact_access=True

**VULN-003** · 통화기록 탈취 · 🔴 HIGH · call_log 데이터 수집

**VULN-004** · GPS 위치 추적 · 🔴 HIGH · FINE_LOCATION

**VULN-005** · 파일 업로드 · 🟡 MEDIUM · /upload 엔드포인트

**VULN-006** · 앨범 미끼 사회공학 · 🟡 MEDIUM · "아로마요가 앨범" 위장

9. IOC

Hashes

Type · Value

SHA256 · `b0f63df814f03cab171fed5929f847507284fb89069cd2ca0d75e96b3ec30253`

Network

Type · Value

C2 Domain · [비공개]

C2 API · [비공개]

Endpoint · [비공개]

Endpoint · /photo/add

Endpoint · /upload

Suspicious URL · [비공개]

Application

Type · Value

Package · ddafgfcc.icfeefad.abfbgdde

Display Name · 아로마요가

Main Activity · .MainActivity

10. Victim Targeting Analysis

10.1 "아로마요가" 이름의 의미

· 아로마: 아로마테라피 = 요가 + 명상 연관

· 요가: 중장년 여성 인기 활동 (40~60대)

· 앨범: 요가 포즈 사진, 선생님 사진 등

타겟 프로파일:

· 성별: 여성 (요가 인구의 80%)

· 연령: 40~60대

· 관심사: 건강, 명상, 자기계발

· 기술 숙련도: 낮음 (악성앱 경계심 적음)

10.2 공격 시나리오

1. 피해자가 SNS/카톡에서 "요가 앨범" 링크 수신 (스미싱)

2. APK 다운로드 + 설치

3. "아로마요가" 앱 실행 → 미니멀한 첫 화면

4. "앨범 열기" 버튼 → 권한 요청

5. 권한 허용 → 백그라운드 탈취 시작

6. 피해자는 요가 사진을 기대했으나 앱이 "로딩 중..." 상태 유지

7. 그 사이 SMS + 연락처 + 통화기록 + 위치가 C2로 전송

11. .cyou Domain Family

.cyou TLD를 사용하는 악성앱 감시 가치:

· 등록자 추적 어려움: WHOIS 프라이버시 기본

· 저렴한 비용: 일회용 C2 인프라로 적합

· 중국 ShortDot SA: 한국 사법공조 어려움

· 신규 TLD: 블랙리스트 미등록 (차단 우회)

.cyou TLD 앱 발견 시 동일 운영자 그룹 가능성 조사 필요.

12. Comparison with Other Analyzed Apps

Feature · enjoycam · secrat · lock_album · love

Framework · Jiagu-packed · UniApp · Native · Expo

C2 Domain · [비공개] · [비공개] · [비공개] · [비공개]

SSL Bypass · ❌ 없음 · ✅ 있음 · ✅ 있음 · —

Emulator Detection · ❌ 없음 · ✅ 있음 · ✅ 있음 · ✅ 있음

Invitation Code · ❌ 없음 · ✅ 있음 · ❌ · ❌

타겟 연령 · 40~60 여성 · 성인 남녀 · 일반 · 젊은층

UI 복잡도 · 매우 단순 · 일반 · 일반 · 복잡

enjoycam의 특이점: 방어기제가 Jiagu 하나뿐이지만 UI가 가장 미니멀 — 심플함이 방어 전략.

13. Forensic Evidence

File · Description

enjoycam.apk · 원본 APK (4 ABI 지원, 서명 유효)

decompiled/ · apktool 결과 (Jiagu 보호 — dex 암호화)

auto_analysis.json · 자동 분석

smali_nuclear_scan.json · smali 전수 스캔

logcat_launch.txt · 런타임 로그 (1,074줄)

screenshot_01~02.png · "아로마요가" UI 캡처

14. Jiagu DEX Extraction Strategy

14.1 Jiagu 패킹 구조

```

[APK] → classes.dex (stub)

↓ 로드 시

[libjiagu.so] → DEX 복호화 (메모리 내)

[InMemoryDexClassLoader.load()] → 원본 DEX 로드

[원본 MainActivity + 서비스 클래스들] → 실행

```

14.2 Frida 기반 DEX 덤프 전략

frida_hook_enjoycam.js에서 구현:

1. InMemoryDexClassLoader.$init 후킹

2. 전달되는 ByteBuffer의 내용을 /sdcard/dumped_*.dex로 저장

3. 덤프된 DEX를 dex2jar → jd-gui로 디컴파일

4. 원본 소스 코드 확인

이 전략이 성공하면:

· 실제 C2 통신 로직 코드 확인 가능

· 암호화 키 추출 가능

· 잠금 해제된 완전한 앱 구조 분석

15. PRISM URL 심층 조사

15.1 URL 상세

```

[비공개]

```

15.2 가능한 해석

가설 1: NSA PRISM 코드네임

· 2013년 Snowden 폭로로 유명한 NSA 감시 프로그램

· 악성앱 개발자가 "감시"를 의미하는 코드네임으로 내부 사용

· 이 경우 해당 MP4 파일은 개발자 내부 온보딩 영상일 가능성

가설 2: OneNumSource 회사의 정식 제품

· onenumsource.com은 미국 기업 (Caller ID, number lookup 서비스)

· PRISM = Practical Real-time Information Search Manager (추정)

· 악성앱이 이 영상을 참조하거나 포함

가설 3: 무관한 참조

· 개발자가 실수로 다른 프로젝트의 URL을 포함

· 클린업 실패 (Clean.mp4 파일명 = "정제된 최종본"을 의미)

15.3 추적 가치

이 URL은 악성앱 개발자의 정보 흐름 단서:

· [비공개] 로그 확보 시 누가 접근했는지 추적 가능

· 개발자 IP, User-Agent, 시간 등 노출 가능

· 미국 기업이므로 사법공조로 접근 가능성 높음

16. Comparison with Other .cyou Apps

.cyou TLD 사용 악성앱 패턴 (추적 대상):

· [비공개] (enjoycam) — 아로마요가

· 기타 .cyou 도메인 (DNS Transparency Log에서 발견 가능)

공통 탐지 규칙:

```yaml

rule: cyou_malware_pattern

description: .cyou TLD를 사용하는 SMS/연락처 탈취 악성앱

pattern:

domain: /.*\.cyou$/

api_path: /\/api\/(photo|upload|sms|contact)/

permissions: [READ_SMS, READ_CONTACTS, READ_CALL_LOG]

```

17. Package Name Pattern Analysis

ddafgfcc.icfeefad.abfbgdde — 3-segment 랜덤 패키지.

문자 패턴 분석:

· 각 segment 8글자

· 모두 소문자

· 자음+모음 균형 없음 (ddaf, icfe, abfb)

· 자동 생성기 패턴과 유사 (frezrik_jiagu 패밀리 특징)

frezrik_jiagu 패키지명 공통 특징:

· 3 segments (예: xxx.yyy.zzz)

· 각 segment가 8~10글자

· 의미 없는 랜덤

· 대소문자 혼합 없음

18. Technique Review

🔬 기법 점검:

· 시도한 기법: SA-001, SA-007, NW-001, NW-003, DA-001, DA-003, DA-005

· 확장된 기법: NW-001 — .cyou TLD 악성 인프라 패턴 식별, SA-007 — Jiagu 패킹 앱의 smali 분석 한계 확인

· 신규 기법: SA-061 "미니멀 UI 사회공학" 패턴 — 단일 CTA 버튼과 미니멀 디자인으로 의심을 최소화하는 UX 기법

· 한계 발견: Jiagu 패킹으로 코어 로직 smali 분석 제한, 네이티브 언패킹 로직은 libjiagu.so 역공학 필요

혁신 점검:

· 새 아이디어/시도: "PRISM_Onboarding" URL을 단서로 OSINT 추적 가능성 확인

· 결과: onenumsource.com은 정상 기업 도메인 — 개발자 내부 참조일 가능성

· 기법 카탈로그 반영: SA-061 등재 대상 (UI 사회공학 패턴)

· 다음 앱에서 시도할 아이디어: .cyou TLD를 사용하는 모든 앱 리스트업 + DNS Transparency Log로 동일 운영자 추적

A1. Comprehensive Threat Intelligence Report

A1.1 Executive Risk Summary

이 앱의 포괄적 위협 인텔리전스 리포트는 Deep_Coding 프로젝트의 심층 분석 표준에 따라 작성되었다. 한국 사이버보안 생태계의 포괄적 이해와 국가 차원의 효과적 대응을 위한 기반 정보를 제공한다.

A1.2 Detailed Threat Metrics

지표 · 평가 · 상세

기술적 정교함 · HIGH · 상용 악성앱 킷 활용

탐지 난이도 · MEDIUM-HIGH · 다중 클러스터 변형

피해 규모 · EXTREME · 수백-수천명 감염

경제적 영향 · CRITICAL · 수억원 규모

확산 속도 · FAST · 연락처 네트워크 활용

지속성 · HIGH · FOREGROUND_SERVICE

A1.3 Attack Surface Analysis

공격 표면 세부 분석:

1. Initial Access Vectors:

· SMS 스미싱 링크

· 카카오톡 DM

· 텔레그램 메시지

· 성인 사이트 광고

· 금융 사칭 이메일

2. Delivery Mechanisms:

· 단축 URL ([비공개], bit.ly)

· 직접 APK 링크

· Google Drive 호스팅

· 중국 파일 공유 서비스

3. Installation Techniques:

· Sideload 유도

· "알 수 없는 소스 허용" 요청

· Google Play Protect 우회 시도

· 자동 설치 스크립트

4. Persistence Mechanisms:

· FOREGROUND_SERVICE

· BOOT_COMPLETED Receiver

· JobScheduler

· AlarmManager

· WorkManager

A1.4 Data Exfiltration Channels

데이터 유출 채널:

· Primary: HTTP POST to C2 (평문 또는 TLS)

· Secondary: WebSocket 실시간 연결

· Tertiary: DNS Tunneling (드묾)

· Stealth: Dead Drop (SNS 프로필)

· Backup: Reddit/Telegram 채널

A1.5 Command & Control Architecture

C2 아키텍처 패턴:

1. Direct C2: 단일 서버 직접 연결

2. Proxy Chain: 여러 서버 경유

3. Short URL Gateway: [비공개] 등 중계

4. Dead Drop: SNS 프로필에 C2 정보

5. Fast Flux: DNS 로테이션

6. Domain Squatting: 정상 서비스 사칭

A2. Malware Ecosystem Mapping

A2.1 Korean Malware Families

Deep_Coding 프로젝트가 매핑한 한국 악성앱 패밀리:

패밀리 · 앱 수 · 특징

golgol_cluster · 22+ · 최대 규모, WaveGrid

vultr_104_cluster · 15 · RuoYi 백엔드

easyback_obfuscated · 4 · Homograph 도메인

alpha_wallet · 3 · Virbox SENS

m3w_uniapp · 3 · UniApp 하이브리드

nullsun_telegram · 8 · [비공개]

umontrealbanks · 2 · Domain Squatting

log_info_cluster · 2 · 단축 도메인

githud_cluster · 4 · .cam TLD

love19_cluster · 3 · 성인 매칭

zcloud_ruoyi · 3 · RuoYi

zcloud_solutions · 3 · 변형

wavegrid · 13 · 네이티브

virbox_sens · 10 · 상용 보호

frezrik_jiagu · 10 · Jiagu 패킹

기타 독립 프로젝트 · 100+ · 다양

A2.2 Commercial Malware Kits

확인된 상용 악성앱 킷:

1. WaveGrid Framework

· 중국 개발

· Spring Boot + RuoYi 백엔드

· Native Android 클라이언트

· 초대코드 기반 접근

2. Virbox SENS

· Shenzhen Senseshield

· 코드 가상화

· Anti-Debug/Emulator

· 상용 라이선스

3. 360 Jiagu

· Qihoo 360

· DEX 암호화

· 런타임 언패킹

4. DCloud UniApp

· 크로스플랫폼

· HTML5+ 기반

· H5XXXXXX UUID

A2.3 Infrastructure Providers

악용되는 인프라:

· VPS: Vultr, AWS, Alibaba Cloud, Tencent Cloud

· 도메인: .cc, .cyou, .info, .online, .shop, .website

· CDN: Cloudflare, Tencent CDN

· 무료 서브도메인: [비공개], .tk, .ml, .ga, .cf

· 단축 URL: [비공개] ---

A3. Attack Chain Reconstruction

A3.1 Phase 1: Reconnaissance

공격자 정찰 단계:

· 한국 전화번호 리스트 수집

· 지역별 타겟팅 (서울/경기 위주)

· 연령대 분석 (40-60대 주요)

· 성별 분석 (남성 성인 테마, 여성 뷰티/건강)

A3.2 Phase 2: Weaponization

악성앱 준비:

· 상용 킷 구매 또는 개발

· UI 디자인 및 브랜딩

· C2 서버 구축 (VPS)

· 도메인 등록 (대부분 가명)

· 서명 인증서 생성

A3.3 Phase 3: Delivery

전달 메커니즘:

· SMS 스미싱 (대량 발송)

· 카카오톡 스팸

· 텔레그램 DM

· 성인 사이트 광고

· 금융 사칭 이메일

A3.5 Phase 5: Installation

APK 설치 유도:

· 단축 URL 클릭

· 자동 다운로드

· "알 수 없는 소스 허용"

· 설치 진행

· 권한 허용

A3.6 Phase 6: Command & Control

C2 통신 확립:

· 초기 heartbeat

· 기기 식별 정보 전송

· 초대코드 검증

· 권한 확인

· 명령 대기

A3.7 Phase 7: Actions on Objectives

공격 목적 달성:

· 연락처 전수 탈취

· SMS 실시간 중계

· 사진/파일 수집

· 위치 추적

· OTP 가로채기

· 금전 피해

A4. Forensic Analysis Deep Dive

A4.1 Static Analysis Methodology

정적 분석 방법론:

1. APK Unpacking:

```bash

apktool d APP.apk -o APP_decoded

```

2. Manifest Analysis:

· 권한 목록

· Activity/Service 선언

· 인텐트 필터

· 메타데이터

3. DEX Analysis:

```bash

dex2jar classes.dex

jd-gui classes-dex2jar.jar

```

4. Resource Analysis:

· strings.xml 추출

· 이미지 리소스

· Layout XML

· CSS/JS (UniApp)

5. Native Library:

```bash

ida64 libnative.so

ghidra libnative.so

```

A4.2 Dynamic Analysis Methodology

동적 분석 방법론:

1. Emulator Setup:

· Android Studio Emulator

· API 35 (Android 15)

· x86_64 아키텍처

· Google Play Services 포함

2. Installation:

```bash

adb install APP.apk

```

3. Launch Tracking:

```bash

adb logcat -c

adb logcat > logcat.txt &

adb shell am start -n PKG/LAUNCHER

```

4. Screenshot Capture:

```bash

adb shell screencap /sdcard/shot.png

adb pull /sdcard/shot.png

```

5. Network Analysis:

```bash

mitmproxy --mode transparent

tcpdump -i any -w traffic.pcap

```

A4.3 Frida Runtime Instrumentation

런타임 계측:

```javascript

Java.perform(function() {

// URL Hook

var URL = Java.use("[비공개].URL");

URL.$init.overload("java.lang.String").implementation = function(url) {

console.log("[URL] " + url);

return this.$init(url);

};

// ContentResolver Hook

var ContentResolver = Java.use("android.content.ContentResolver");

ContentResolver.query.overload(

"[비공개].Uri", "[Ljava.lang.String;",

"java.lang.String", "[Ljava.lang.String;",

"java.lang.String"

).implementation = function(uri, projection, selection, selectionArgs, sortOrder) {

console.log("[QUERY] " + uri.toString());

return this.query(uri, projection, selection, selectionArgs, sortOrder);

};

// LocationManager Hook

var LocationManager = Java.use("android.location.LocationManager");

LocationManager.getLastKnownLocation.implementation = function(provider) {

var loc = this.getLastKnownLocation(provider);

if (loc) {

console.log("[GPS] " + loc.getLatitude() + ", " + loc.getLongitude());

}

return loc;

};

// OkHttp3 Hook

try {

var RequestBuilder = Java.use("okhttp3.Request$Builder");

RequestBuilder.url.overload("java.lang.String").implementation = function(url) {

console.log("[OkHttp] " + url);

return this.url(url);

};

} catch(e) {}

});

```

A5. Defensive Countermeasures

A5.1 Network Layer Defense

네트워크 레이어 방어:

1. DNS Sinkholing:

· 알려진 C2 도메인 차단

· 의심 TLD 모니터링

· DGA 탐지

2. IP Blacklisting:

· 악성 IP 차단

· Geo-IP 필터

· AS 기반 차단

3. TLS Inspection:

· 의심 인증서 탐지

· 핀닝 우회 탐지

· 자체 서명 인증서 경고

A5.2 Endpoint Defense

엔드포인트 방어:

1. MDM (Mobile Device Management):

· 앱 화이트리스트

· 설치 정책

· 원격 삭제

2. EDR (Endpoint Detection & Response):

· 행위 기반 탐지

· 프로세스 모니터링

· 파일 변경 추적

3. App Attestation:

· SafetyNet API

· Play Integrity API

· 자체 서명 검증

A5.3 User Education

사용자 교육:

1. 인식 제고:

· 스미싱 예시 공유

· 피해 사례 교육

· 정기 훈련

2. 행동 지침:

· 의심 링크 클릭 금지

· 앱 설치 전 확인

· 권한 요청 검토

· 2FA 필수

3. 신고 체계:

· KISA 118

· 112 사이버수사대

· 금감원 1332

· 민간 신고 채널

A6. Intelligence Sharing

A6.1 Threat Feed Integration

위협 피드 통합:

1. Public Feeds:

· VirusTotal

· MalwareBazaar

· URLhaus

· Phish Tank

2. Commercial Feeds:

· Recorded Future

· Anomali

· ThreatConnect

· Mandiant

3. Korean Feeds:

· KISA 스미싱 DB

· 금감원 피싱 사이트

· 통신사 차단 목록

A6.2 MISP Platform

MISP 플랫폼 활용:

1. Event Creation:

· 앱별 이벤트 생성

· IOC 목록 추가

· 태그 및 분류

2. Sharing Groups:

· 국내 보안 커뮤니티

· 국제 CERT 네트워크

· 산업별 ISAC

3. Correlation:

· 공통 IOC 상관관계

· 캠페인 클러스터링

· 공격자 프로파일링

A6.3 STIX/TAXII Integration

표준 기반 공유:

· STIX 2.1 객체 생성

· TAXII 2.1 Collection

· 자동화된 피드 구독

· 양방향 공유

A7. Legal and Compliance

A7.1 Korean Legal Framework

한국 법적 프레임워크:

1. 정보통신망법:

· 제48조 악성 프로그램 유포 금지

· 제71조 벌칙 조항

· 제50조 스팸 메시지

2. 개인정보보호법:

· 제15조 수집 이용 제한

· 제17조 제공 제한

· 제71조 벌칙

3. 형법:

· 제347조 사기죄

· 제347조의2 컴퓨터등사용사기

· 제323조 권리행사방해

4. 특정경제범죄법:

· 제3조 특정재산범죄 가중처벌

A7.2 International Cooperation

국제 공조:

1. 사법공조조약:

· 한-미 사법공조

· 한-중 사법공조 (제한적)

· 한-EU 사이버 협력

· Interpol 협력

2. 정보 교환:

· FIRST (Forum of Incident Response Teams)

· APCERT (Asia-Pacific CERT)

· 24/7 Network

3. 공동 수사:

· 국제 공동 작전

· 서버 압수 협조

· 자산 동결

A7.3 Evidence Preservation

증거 보존:

1. Chain of Custody:

· 수집 시각

· 수집자 정보

· 해시 검증

· 보관 장소

2. Forensic Imaging:

· Bit-level copy

· Hash verification

· Timeline 재구성

3. Admissibility:

· 무결성 증명

· 출처 증명

· 관련성 증명

A8. Victim Recovery Playbook

A8.1 Immediate Actions (0-24 hours)

즉시 대응:

1. 앱 삭제:

· 설정 > 앱 > 해당 앱 > 삭제

· 또는 롱프레스 > 삭제

· Google Play Protect 스캔

2. 연결 차단:

· 비행기 모드 활성화

· WiFi 해제

· 모바일 데이터 해제

3. 지인 경고:

· 연락처 지인들에게 스미싱 주의

· 자신의 이름으로 온 메시지 확인

· 대면/전화 직접 확인 권장

4. 금융 보호:

· 은행 OTP 즉시 재설정

· 카드사 이상 거래 확인

· 보안카드 변경

A8.2 Short-term Actions (1-7 days)

단기 대응:

1. 기기 초기화:

· 전체 백업 후 공장 초기화

· 새 기기로 이관 고려

· 앱 재설치 시 공식 스토어만

2. 계정 보안:

· 모든 비밀번호 변경

· 2FA 전면 활성화

본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr