분석일: 2026-02-20 12:34:30
분석자: 주식회사 아크링크 (Deep-Coding Lab)
분석 목적: 피싱/스미싱 [피해자 정보 비공개] 위한 악성앱 분석
분석 방법: 자동 정적 분석 (batch_analyze.py v1.0)
항목 · 내용
**파일명** · 250108 _ Blue Club.apk, X, [비공개].apk
**패키지명** · anpyh.uedxqunn.rjcdvknu
**앱 이름** · Blue Club
**버전** · 1.0 (code: 1)
**Min SDK** · 25
**Target SDK** · 35
**파일 크기** · 22.91 MB
**SHA256** · `f792ad7aa88187434a318fa1a26905a174034f0fede71a2fa6d1792f32de4f07`
**DEX 파일** · 8개
**네이티브 코드** · 있음
**분석 클래스** · 17,648개
권한 · 위험도 · 용도 (추정)
`ACCESS_BACKGROUND_LOCATION` · **위험** · 백그라운드 위치 추적
`ACCESS_COARSE_LOCATION` · **위험** · 대략적 위치 추적
`ACCESS_FINE_LOCATION` · **위험** · 정밀 위치 추적
`ACCESS_NETWORK_STATE` · 일반 · 네트워크 상태 확인
`ACCESS_WIFI_STATE` · 일반 · WiFi 상태 확인
`FOREGROUND_SERVICE` · 주의 · 백그라운드 지속 실행
`INTERNET` · 일반 · 네트워크 통신
`READ_CALL_LOG` · **위험** · 통화 기록 탈취
`READ_CONTACTS` · **위험** · 연락처 탈취
`READ_EXTERNAL_STORAGE` · **위험** · 파일/사진 탈취
`READ_MEDIA_AUDIO` · **위험** · 오디오 탈취
`READ_MEDIA_IMAGES` · **위험** · 사진 탈취
`READ_MEDIA_VIDEO` · **위험** · 동영상 탈취
`READ_PHONE_NUMBERS` · **위험** · 전화번호 탈취
`READ_PHONE_STATE` · **위험** · 기기 정보 수집
`READ_SMS` · **위험** · SMS 탈취
`RECEIVE_SMS` · **위험** · SMS 수신 감시
`WRITE_CALL_LOG` · **위험** · 통화 기록 수정
```
[비공개] ```
· [a-z0-9.-]+
· foo.bar
· [비공개]
· matrix
· [비공개]
· [비공개]
· matrix.to
· [비공개]
· scalar-staging.riot.im
· scalar-staging.vector.im
· scalar.vector.im
· [비공개]
· [비공개]
· [비공개]
엔드포인트 · 설명
`/contacts/delete_manual_contacts` · 자동 추출
`/contacts/delete_manual_contacts_batch` · 자동 추출
`/file_properties/properties/add` · 자동 추출
`/file_properties/properties/overwrite` · 자동 추출
`/file_properties/properties/remove` · 자동 추출
`/file_properties/properties/search` · 자동 추출
`/file_properties/properties/search/continue` · 자동 추출
`/file_properties/properties/update` · 자동 추출
`/file_properties/templates/add_for_team` · 자동 추출
`/file_properties/templates/add_for_user` · 자동 추출
`/file_properties/templates/get_for_team` · 자동 추출
`/file_properties/templates/get_for_user` · 자동 추출
`/file_properties/templates/list_for_team` · 자동 추출
`/file_properties/templates/list_for_user` · 자동 추출
`/file_properties/templates/remove_for_team` · 자동 추출
에뮬레이터 탐지 코드가 확인되었습니다:
· Build.FINGERPRINT / Build.MODEL 기반 탐지
· /proc/cpuinfo CPU 아키텍처 탐지
· TelephonyManager 기반 탐지
초대코드 기반 접근 제어가 확인되었습니다:
· LoginActivity에서 초대코드 입력 필요
· 서버 측 초대코드 검증
SSL 인증서 검증 우회 코드가 포함되어 있습니다:
· TrustAllCerts / X509TrustManager 무효화
· HostnameVerifier 우회
· 이는 앱 자체의 MITM 방어를 무력화하여 분석을 용이하게 만드는 동시,
사용자의 통신 보안도 약화시킵니다.
· invitation_code: com.dropbox.core.v2.paper.Ahmai1Yaro6ru7Ie$eu0Ingah5quoh8oh - 초대코드 검증 로직 발견
· invitation_code: com.dropbox.core.v2.paper.Ahmai1Yaro6ru7Ie - 초대코드 검증 로직 발견
· invitation_code: com.dropbox.core.v2.paper.FolderSharingPolicyType$ieGheixe5nohhahW - 초대코드 검증 로직 발견
· invitation_code: com.dropbox.core.v2.paper.FolderSharingPolicyType - 초대코드 검증 로직 발견
· invitation_code: com.dropbox.core.v2.paper.mood2Caeng6kiN3f$eu0Ingah5quoh8oh - 초대코드 검증 로직 발견
· invitation_code: com.dropbox.core.v2.paper.mood2Caeng6kiN3f - 초대코드 검증 로직 발견
· invitation_code: com.dropbox.core.v2.paper.Odueghiejer2evun$eu0Ingah5quoh8oh - 초대코드 검증 로직 발견
· invitation_code: com.dropbox.core.v2.paper.Odueghiejer2evun - 초대코드 검증 로직 발견
· invitation_code: com.dropbox.core.v2.paper.SharingPublicPolicyType$ieGheixe5nohhahW - 초대코드 검증 로직 발견
· invitation_code: com.dropbox.core.v2.paper.SharingPublicPolicyType - 초대코드 검증 로직 발견
· OkHttp
· Retrofit
· com.dropbox.core.v2.paper.ListPaperDocsSortOrder$eu0Ingah5quoh8oh:crypto
· Iem5thah9vae0Gei.eu0Ingah5quoh8oh:crypto
· com.dropbox.core.v2.paper.ListPaperDocsSortOrder$ieGheixe5nohhahW:crypto
· Wohr7lahBaeyaeZe.yahCh6jiaNahmaiM
· Wohr7lahBaeyaeZe.aesh3eet4baeD1ai
· ahk7efoh6auZooxa.ieGheixe5nohhahW
· ahk7efoh6auZooxa.ieGheixe5nohhahW:crypto
· com.dropbox.core.v2.paper.ListPaperDocsSortOrder:crypto
· Wohr7lahBaeyaeZe.yahCh6jiaNahmaiM$eu0Ingah5quoh8oh
· Zae6ohMoosh6shiz.IGh7ce1phah0Ien0
· OkHttp.RequestBody
· MultipartBody
런처 액티비티: [비공개].SplashActivity
· [비공개].MyService
· lib/armeabi-v7a/libpl_droidsonroids_gif.so
· lib/armeabi-v7a/libgeSlB6SpzLOC.so
· lib/armeabi-v7a/librsjni.so
· lib/armeabi-v7a/librsjni_androidx.so
· lib/armeabi-v7a/libRSSupport.so
· lib/arm64-v8a/libpl_droidsonroids_gif.so
· lib/arm64-v8a/libgeSlB6SpzLOC.so
· lib/arm64-v8a/librsjni.so
· lib/arm64-v8a/librsjni_androidx.so
· lib/arm64-v8a/libRSSupport.so
패밀리: wavegrid (신뢰도: 20%)
Wavegrid 패밀리는 연락처 탈취를 주 목적으로 하는 악성앱 그룹입니다. RuoYi 서버 프레임워크를 사용하며, 초대코드 기반 접근 제어와 에뮬레이터 탐지를 포함합니다.
· call_log: 통화 기록
· camera: 카메라 촬영
· contacts: 연락처 (이름, 전화번호)
· files: 저장된 파일
· location: 위치 정보
· phone_info: 기기/전화 정보
· sms: SMS 메시지
· device_id: getDeviceId() / getImei() - 기기 고유 ID 수집
· phone_number: 전화번호 수집
```
[a-z0-9.-]+
foo.bar
[비공개]
matrix
[비공개] matrix.to
[비공개]
scalar-staging.riot.im
scalar-staging.vector.im
scalar.vector.im
[비공개] ```
```
SHA256: f792ad7aa88187434a318fa1a26905a174034f0fede71a2fa6d1792f32de4f07
```
```
anpyh.uedxqunn.rjcdvknu
```
항목 · 평가
**위협 수준** · EXTREME - 극도로 위험 - 다수의 민감 데이터 탈취 가능
**패밀리** · wavegrid
**프레임워크** · Native Android
**보호 방식** · None
**SSL 우회** · 검출됨
**에뮬레이터 탐지** · 검출됨
**초대코드** · 검출됨
**난독화** · none
이 보고서는 Deep-Coding Lab의 자동 정적 분석 도구(batch_analyze.py v1.0)에 의해 생성되었습니다.
· APK 구조 분석 (ZIP 구조, DEX 카운트, 네이티브 라이브러리)
· aapt 메타데이터 추출 (패키지, 권한, 액티비티)
· apktool 디컴파일 + smali 코드 분석
· URL/도메인/IP 자동 추출
· 알려진 악성앱 패밀리 시그니처 매칭
· 방어기제 탐지 (패킹, 에뮬레이터 탐지, 초대코드)
· 데이터 수집 패턴 탐지
· HTTP 클라이언트 라이브러리 식별
· 암호화 사용 탐지 (AES/DES/RSA)
· ContentResolver URI 추출
· 파일 전송 메서드 탐지
· Jiagu/패킹 상세 분석
· 동적 분석 미포함 (네트워크 트래픽 미캡처)
· 패킹된 앱의 실제 DEX 코드 미분석
· 서버 사이드 동작 미확인
· 런타임 행위 미관찰
· 초대코드 로직 분석 및 우회 시도
· C2 서버 활성 상태 확인 및 [비공개] 노출 탐색
· 에뮬레이터에서 권한 요청 단계까지 실행 (가능한 경우)
*보고서 생성: 2026-02-20 12:42:21 KST*
*분석자: 주식회사 아크링크 Deep-Coding Lab*
본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr