팬더티비BJ 상세 분석 보고서

241001 _ BJ2024.apk 팬더티비BJ _ 444771 _ (httpsrb.gyhq4m5l).apk (팬더티비BJ) 악성앱 분석 보고서

분석일: 2026-02-20 12:38:50

분석자: 주식회사 아크링크 (Deep-Coding Lab)

분석 목적: 피싱/스미싱 [피해자 정보 비공개] 위한 악성앱 분석

분석 방법: 자동 정적 분석 (batch_analyze.py v1.0)

1. 앱 기본 정보

항목 · 내용

**파일명** · 241001 _ BJ2024.apk 팬더티비BJ _ 444771 _ (httpsrb.gyhq4m5l).apk

**패키지명** · com.mykgn.pbiv

**앱 이름** · 팬더티비BJ

**버전** · 332 (code: 2343)

**Min SDK** · 21

**Target SDK** · 35

**파일 크기** · 26.30 MB

**SHA256** · `c7bc4bedd0643e8378ab55a79a6b4a55de978d9d15ccd41260271cc39654e8dd`

**DEX 파일** · 2개

**네이티브 코드** · 있음

**분석 클래스** · 4개

2. 권한 분석

요청 권한 (26개, 위험 권한 15개)

권한 · 위험도 · 용도 (추정)

`ACCESS_BACKGROUND_LOCATION` · **위험** · 백그라운드 위치 추적

`ACCESS_COARSE_LOCATION` · **위험** · 대략적 위치 추적

`ACCESS_FINE_LOCATION` · **위험** · 정밀 위치 추적

`ACCESS_NETWORK_STATE` · 일반 · 네트워크 상태 확인

`ACCESS_WIFI_STATE` · 일반 · WiFi 상태 확인

`CAMERA` · **위험** · 카메라 무단 촬영

`GET_ACCOUNTS` · 일반 · 일반 기능

`INSTALL_PACKAGES` · **위험** · 앱 설치

`INTERNET` · 일반 · 네트워크 통신

`READ_CONTACTS` · **위험** · 연락처 탈취

`READ_EXTERNAL_STORAGE` · **위험** · 파일/사진 탈취

`READ_MEDIA_IMAGES` · **위험** · 사진 탈취

`READ_MEDIA_VIDEO` · **위험** · 동영상 탈취

`READ_MEDIA_VISUAL_USER_SELECTED` · 일반 · 일반 기능

`READ_PHONE_STATE` · **위험** · 기기 정보 수집

`READ_SMS` · **위험** · SMS 탈취

`RECEIVE_MMS` · 일반 · 일반 기능

`RECEIVE_SMS` · **위험** · SMS 수신 감시

`RECEIVE_WAP_PUSH` · 일반 · 일반 기능

`REQUEST_INSTALL_PACKAGES` · **위험** · 앱 설치 요청

`SEND_SMS` · **위험** · SMS 발송

`WRITE_CONTACTS` · **위험** · 연락처 수정

`WRITE_EXTERNAL_STORAGE` · **위험** · 파일 생성/수정

`ACCESS` · 일반 · 일반 기능

`CHANGE_BADGE` · 일반 · 일반 기능

`BADGE_ICON` · 일반 · 일반 기능

3. C2 서버 정보

C2 서버 미발견

자동 분석으로 C2 서버를 특정하지 못했습니다. 패킹/암호화 보호로 인해 코드가 은닉되어 있을 수 있습니다.

4. 방어기제 분석

4.1 패킹/보호

· 360 Jiagu (加固): libjiagu.so 기반 DEX 암호화

4.5 난독화

난독화 수준: moderate

· 단축된 클래스/메서드명 사용

· 코드 분석 난이도 증가

패킹 상세 분석

· 패커 유형: unknown

· 암호화된 DEX: 39285EFA.dex, libjiagu.so, libjiagu_64.so, libjiagu_x86.so, libjiagu_x86_64.so

· 네이티브 언패커: libbreakpad-core.so, libdcblur.so, lib39285EFA.so, libgifimage.so, libc++_shared.so

· 스텁 클래스: StubApp

5. 앱 구조 분석

런처 액티비티: io.dcloud.PandoraEntry

등록된 서비스

· io.dcloud.sdk.base.service.DownloadService

등록된 리시버

· com.taobao.weex.WXGlobalEventReceiver

네이티브 라이브러리

· lib/arm64-v8a/lib39285EFA.so

· lib/arm64-v8a/libbreakpad-core.so

· lib/arm64-v8a/libc++_shared.so

· lib/arm64-v8a/libdcblur.so

· lib/arm64-v8a/libgifimage.so

· lib/arm64-v8a/libimagepipeline.so

· lib/arm64-v8a/liblamemp3.so

· lib/arm64-v8a/libnative-filters.so

· lib/arm64-v8a/libnative-imagetranscoder.so

· lib/arm64-v8a/libpl_droidsonroids_gif.so

6. 데이터 흐름 분석

탈취 대상 데이터

· camera: 카메라 촬영

· contacts: 연락처 (이름, 전화번호)

· files: 저장된 파일

· location: 위치 정보

· phone_info: 기기/전화 정보

· sms: SMS 메시지

7. IOC (Indicators of Compromise)

파일 해시

```

SHA256: c7bc4bedd0643e8378ab55a79a6b4a55de978d9d15ccd41260271cc39654e8dd

```

패키지명

```

com.mykgn.pbiv

```

8. 위협 평가

항목 · 평가

**위협 수준** · CRITICAL - 매우 위험 - 핵심 개인정보 탈취 가능

**패밀리** · unknown

**프레임워크** · Native Android

**보호 방식** · 360_jiagu

**SSL 우회** · 미검출

**에뮬레이터 탐지** · 미검출

**초대코드** · 미검출

**난독화** · moderate

9. 분석 노트

이 보고서는 Deep-Coding Lab의 자동 정적 분석 도구(batch_analyze.py v1.0)에 의해 생성되었습니다.

분석 범위

· APK 구조 분석 (ZIP 구조, DEX 카운트, 네이티브 라이브러리)

· aapt 메타데이터 추출 (패키지, 권한, 액티비티)

· apktool 디컴파일 + smali 코드 분석

· URL/도메인/IP 자동 추출

· 알려진 악성앱 패밀리 시그니처 매칭

· 방어기제 탐지 (패킹, 에뮬레이터 탐지, 초대코드)

· 데이터 수집 패턴 탐지

· HTTP 클라이언트 라이브러리 식별

· 암호화 사용 탐지 (AES/DES/RSA)

· ContentResolver URI 추출

· 파일 전송 메서드 탐지

· Jiagu/패킹 상세 분석

한계

· 동적 분석 미포함 (네트워크 트래픽 미캡처)

· 패킹된 앱의 실제 DEX 코드 미분석

· 서버 사이드 동작 미확인

· 런타임 행위 미관찰

후속 분석 권장

· 패킹 우회를 통한 실제 DEX 코드 분석

· 동적 분석을 통한 C2 서버 식별 (네트워크 트래픽 캡처)

· 에뮬레이터에서 권한 요청 단계까지 실행 (가능한 경우)

*보고서 생성: 2026-02-20 12:42:21 KST*

*분석자: 주식회사 아크링크 Deep-Coding Lab*

본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr