분석 기관: 주식회사 아크링크 (사업자등록번호: 378-88-03382)
분석자: [비공개] 대표
최초 분석일: 2025-12-09
보고서 버전: v3.0 (2026-02-13 심층 분석 확장 - 네이티브 바이너리 분석, 숨겨진 UI, 자동 업데이트 메커니즘)
분석 목적: 피싱/스미싱 [피해자 정보 비공개] 위한 악성앱 분석
참조 문서: ANALYSIS_REPORT.html (v1.0, 소비자 분쟁 대응용), ANALYSIS_REPORT_v5.pdf
항목 · 내용
**파일명** · Leader K.apk
**파일 크기** · 16,025,887 bytes (15.28 MB)
**패키지명** · `hfsymlqrq.hmhg.nulybhh.ovvignhccq` (난독화된 무작위 문자열)
**내부 패키지명** · `com.jiazai.mx.durian`
**앱 이름** · Leader K (라벨) / Love Msg (리소스)
**버전** · 1.1.4 (versionCode: 2)
**최소 SDK** · API 22 (Android 5.1 Lollipop)
**Target SDK** · 34 (Android 14)
**Compile SDK** · 34
**Application 클래스** · `com.frezrik.jiagu.StubApp`
**Main Activity** · `com.jiazai.mx.durian.ui.home.MainActivity`
**보호 방식** · Frezrik Jiagu Native Packer (AES-CBC)
**프레임워크** · Kotlin + OkHttp3 + Glide + ZXing + OkDownload + ShareTrace
**패밀리** · jiagu-durian
패키지명 hfsymlqrq.hmhg.nulybhh.ovvignhccq는 무작위 문자열 생성기로 자동 생성된 것입니다. 이는 피해자마다 고유한 APK를 빌드하여 안티바이러스 시그니처를 우회하고, 추적을 방지하기 위한 의도적 은폐입니다.
내부 패키지 com.jiazai.mx.durian에서:
· jiazai = 加载 (로딩) -- 중국어
· durian = 패밀리 코드명 (LeeTalk과 동일)
항목 · 값
**소유자 (CN)** · pwmu
**조직 단위 (OU)** · wf1765210261886
**조직 (O)** · qg1765210261886
**지역/주/국가** · **Beijing, Beijing, Beijing (중국)**
**유효 기간** · 2025-12-09 ~ 2075-11-27 (50년 -- 비정상)
**서명 알고리즘** · SHA512withRSA (4096-bit)
**인증서 SHA-1** · B6:83:57:60:95:C4:7C:E0:F0:BB:DD:A3:F2:44:F5:AB:D7:FB:E9:C4
**인증서 SHA-256** · 3A:6C:91:77:1E:D9:FB:AD:0A:C8:9D:62:5D:2E:D2:24:E9:48:B8:CC:B1:B4:23:83:6D:1A:1F:5C:A8:BF:6A:81
인증서 이상 징후:
1. 자체 서명 인증서 -- 정상적인 앱은 Google Play Store를 통해 인증된 개발자 서명 사용
2. 임의 생성된 식별자 -- OU/O 필드의 "wf1765210261886", "qg1765210261886"는 자동 생성 값
3. 50년 유효기간 -- 정상 인증서는 1~3년. 장기적 악성활동 의도
4. 발급일 2025-12-09 -- 계약 당일 생성. 피해자별 맞춤 제작의 증거
5. Beijing 발급 -- 공격자의 지리적 위치를 중국 베이징으로 특정
알고리즘 · 해시 값
**MD5** · 1ea0d298df561e94100b80f977b8ebb9
**SHA-1** · 39575fac4089a0c47a84d35662af6c603e22350b
**SHA-256** · c6ad1992bbcb1c86b4c2936d9371059-****-****2128c8aedc50cf7c900729aa3
라이브러리 · 용도 · 악성 활용
OkHttp3 · HTTP 클라이언트 · C2 서버 통신, 탈취 데이터 전송
Glide (OkHttpGlideModule) · 이미지 로딩/캐싱 · 피싱 UI 이미지 표시
OkDownload (com.liulishuo.okdownload) · 파일 다운로드 관리 · 추가 악성 페이로드 다운로드
ZXing (com.yzq.zxinglibrary) · QR 코드 스캔 · QR 코드를 통한 악성앱 배포 링크
ShareTrace · 앱 유입 경로 추적 · [피해자 정보 비공개] 채널 분석 (중국 마케팅 SDK)
Kotlin + AndroidX · 앱 프레임워크 · 현대적 Android 개발
Emoji2 (androidx.emoji2) · 이모지 호환성 · UI 표시
권한 · 위험도 · 용도 (추정) · 피해 시나리오
`READ_CONTACTS` · **극심** · 연락처 전체 읽기 · 모든 지인 연락처 탈취 후 유포 위협
`READ_EXTERNAL_STORAGE` · **극심** · 외부 저장소 파일 읽기 · 사진, 문서 등 개인 파일 탈취
`READ_MEDIA_IMAGES` · **극심** · 미디어 이미지 접근 · 갤러리 사진 탈취 (Android 13+)
`CAMERA` · **극심** · 카메라 촬영 · 몸캠 녹화 핵심 기능
`WRITE_EXTERNAL_STORAGE` · **높음** · 외부 저장소 쓰기 · 악성 파일 저장
`QUERY_ALL_PACKAGES` · **높음** · 설치 앱 목록 조회 · 금융앱 설치 여부로 [피해자 정보 비공개] 파악
`POST_NOTIFICATIONS` · **중간** · 알림 표시 · 피싱 알림으로 앱 재접속 유도
`INTERNET` · 일반 · 네트워크 통신 · C2 서버 연결 및 데이터 전송
`ACCESS_NETWORK_STATE` · 일반 · 네트워크 상태 확인 · 전송 가능 여부 판단
`ACCESS_WIFI_STATE` · 일반 · WiFi 상태 확인 · 네트워크 환경 감지
`CHANGE_NETWORK_STATE` · 일반 · 네트워크 상태 변경 · 네트워크 연결 조작
`FLASHLIGHT` · 낮음 · 플래시 제어 · 카메라 보조
`VIBRATE` · 낮음 · 진동 · 알림 진동
`WAKE_LOCK` · 낮음 · 화면 깨우기 · 백그라운드 동작 유지
하드웨어 · required · 목적 분석
`android.hardware.telephony` · true · SIM 카드 필수 -- 전화번호 기반 [피해자 정보 비공개]
`android.hardware.location` · true · 위치 추적 -- [피해자 정보 비공개] 위치 파악
`android.hardware.camera.front` · true · 전면 카메라 -- **몸캠 녹화 핵심 기능**
`android.software.webview` · true · 웹뷰 -- 피싱 페이지 표시
`android.hardware.camera.autofocus` · true · 자동 초점 -- 선명한 영상 확보
`android.hardware.camera` · true · 후면 카메라 -- 촬영 기능
해석: LeeTalk과 완전히 동일한 하드웨어 요구사항. 전면 카메라 + 자동 초점을 필수로 요구하는 것은 고화질 몸캠 녹화 목적입니다.
```
hfsymlqrq.hmhg.nulybhh.ovvignhccq.DYNAMIC_RECEIVER_NOT_EXPORTED_PERMISSION
```
· Protection Level: signature
· 구조가 LeeTalk과 동일 (패키지명만 다름)
유형 · 클래스명 · 역할 · LeeTalk 대비 차이
**Application** · `com.frezrik.jiagu.StubApp` · Jiagu 패커 스텁 · 동일
**MainActivity** · `com.jiazai.mx.durian.ui.home.MainActivity` · 메인 로그인 (LAUNCHER) · 동일
**KefuActivity** · `com.jiazai.mx.durian.web.KefuActivity` · **고객서비스 웹뷰 (중국어)** · **Leader K 고유**
**MainActivity2** · `com.jiazai.mx.durian.ui.home.MainActivity2` · 보조 화면 · 동일
**MaintenanceActivity** · `com.jiazai.mx.durian.ui.home.MaintenanceActivity` · 유지보수 화면 · 동일
**MyServices** · `com.jiazai.mx.durian.ui.MyServices` · 백그라운드 서비스 · 동일
**CaptureActivity** · `com.yzq.zxinglibrary.android.CaptureActivity` · QR 코드 스캔 · 동일
**InitializationProvider** · `androidx.startup.InitializationProvider` · 앱 초기화 · 동일
**OkDownloadProvider** · `com.liulishuo.okdownload.OkDownloadProvider` · 다운로드 관리 · 동일
**ProfileInstallReceiver** · `androidx.profileinstaller.ProfileInstallReceiver` · 프로파일 설치 · 동일
핵심 차이점: KefuActivity -- Leader K에만 존재하는 고객서비스(客服, kefu) 액티비티. com.jiazai.mx.durian.web.KefuActivity로 WebView 기반 중국어 관리 패널에 접근하는 것으로 추정됩니다. 이는 공격자가 피해자를 직접 "상담"하는 기능을 내장한 것입니다.
LeeTalk과 동일한 Frezrik Jiagu 구조:
```
[외부 껍질] StubApp.smali (1268줄, LeeTalk과 바이트 단위 동일)
+-- attachBaseContext() -- CPU ABI 감지 + libjiagu 로드 + native attach()
[네이티브 레이어] libjiagu_*.so (C/C++ ELF 바이너리)
+-- AES-CBC 복호화 (Leader K에서 확인된 암호화 방식)
+-- mmap() + mprotect() -- 메모리 DEX 로드
[복호화된 실제 앱] com.jiazai.mx.durian.*
+-- invoke2() -- Application 교체
+-- onCreate() -- 실제 앱 시작
```
Leader K의 StubApp.smali와 LeeTalk의 StubApp.smali를 비교한 결과:
· 줄 수: 1268줄 (양쪽 동일)
· 메서드 구조: attachBaseContext, invoke1, invoke2, onCreate, createPackageContext, getPackageName (양쪽 동일)
· 로그 태그: "NDK_JIAGU" (양쪽 동일)
· 작업 디렉토리: ".jiagu" (양쪽 동일)
· 네이티브 함수: native attach(StubApp) (양쪽 동일)
· ApplicationHook: a/a/a/a/a.smali (ApplicationHook.java) (양쪽 동일)
결론: 두 앱의 패커 코드는 동일한 빌드에서 생성된 것입니다.
· 소스 파일: ApplicationHook.java
· 정적 필드: public static a:Landroid/app/Application; (실제 Application 참조)
· 리플렉션 기반 Android 내부 API 접근:
· mPackageInfo -- LoadedApk 접근
· mApplication -- Application 교체
· mInitialApplication -- ActivityThread 초기 앱 교체
· mAllApplications -- Application 리스트 조작
· mProviderMap -- ContentProvider 교체
· setOuterContext -- Context 교체
항목 · 상태
**주 C2 서버** · **Unknown** -- Jiagu 패커에 의해 암호화된 네이티브 라이브러리 내부에 은닉
**C2 프로토콜** · HTTP/HTTPS 혼용 (cleartextTrafficPermitted=true 확인)
**C2 추출 가능성** · 런타임 DEX 덤프 또는 네이티브 바이너리 분석 필요
ANALYSIS_REPORT.html의 네이티브 바이너리 분석 결과에서 확인된 심볼:
함수명 · 용도
`JNI_OnLoad` · JNI 초기화 진입점
`native_attach` · StubApp.attach() 네이티브 구현
`register_natives` · JNI 네이티브 메서드 등록
`AES_CBC_decrypt_buffer` · **AES-CBC 복호화 (DEX 코드 복원)**
`AES_CBC_encrypt_buffer` · AES-CBC 암호화
`AES_CTR_xcrypt_buffer` · AES-CTR 스트림 암호화
`AES_ECB_decrypt` · AES-ECB 블록 복호화
`AES_ECB_encrypt` · AES-ECB 블록 암호화
`tiny_aes_decrypt_cbc` · Tiny AES CBC 복호화 구현
`tiny_aes_encrypt_cbc` · Tiny AES CBC 암호화 구현
`AES_KEYCODE` · **암호화 키 상수**
`AES_IV` · **초기화 벡터 상수**
`mmap` · 메모리 매핑 (DEX 로딩)
`mprotect` · 메모리 보호 변경 (실행 권한 부여)
`ndk_dlopen` · 동적 라이브러리 로드
`ndk_dlsym` · 심볼 해석
`ndk_dlclose` · 라이브러리 언로드
`VMDEX` · Virtual Machine DEX 마커
`__system_property_get` · **시스템 속성 읽기 (에뮬레이터 탐지)**
```xml
<!-- res/xml/network_security_config.xml -->
<network-security-config>
<base-config cleartextTrafficPermitted="true" />
</network-security-config>
```
LeeTalk과 동일. HTTP 평문 통신 허용으로 중간자 공격(MITM)에 취약합니다.
Frezrik Jiagu 프레임워크 사용. LeeTalk과 바이트 단위 동일한 SO 파일:
네이티브 라이브러리 · 아키텍처 · 크기 · LeeTalk 비교
`assets/libjiagu.so` · ARM 32-bit (ELF) · 129,012 bytes · 완전 일치
`assets/libjiagu_64.so` · ARM 64-bit (ELF) · 235,992 bytes · 완전 일치
`assets/libjiagu_x86.so` · x86 32-bit · 227,368 bytes · 완전 일치
`assets/libjiagu_x86_64.so` · x86 64-bit · 256,744 bytes · 완전 일치
Leader K에서 추가 확인된 암호화 상세 (네이티브 심볼 분석):
· 주 암호화: AES-CBC (AES_CBC_decrypt_buffer, tiny_aes_decrypt_cbc)
· 보조 암호화: AES-ECB (블록 단위), AES-CTR (스트림)
· 키/IV 저장: AES_KEYCODE, AES_IV 상수로 SO 바이너리 내부 하드코딩
· Tiny AES 라이브러리: kokke/tiny-AES-c 오픈소스 기반 추정
런타임 복호화 프로세스 (9단계):
1. StubApp.attachBaseContext() -- CPU 아키텍처 감지
2. assets/libjiagu_*.so -> .jiagu/libjiaguv1.so 복사
3. System.load() -- 네이티브 라이브러리 로드
4. native attach() -- JNI를 통해 C/C++ 코드 실행
5. AES-CBC로 암호화된 DEX 복호화 (AES_KEYCODE + AES_IV 사용)
6. mmap() -- 복호화된 DEX를 메모리에 매핑
7. mprotect() -- 실행 권한 부여 (RWX)
8. Java Reflection으로 실제 Application 교체 (invoke2 + onCreate)
9. ContentProvider, ActivityThread 등 모든 내부 참조 교체
Leader K는 3개국어 초대코드 시스템을 운영합니다:
한국어 (activity_mainzh.xml):
· 필드 ID: et_login_yy (邀請碼 = 초대코드)
· 힌트: "초대 코드를 입력해주세요"
· 아이콘: @drawable/yqm (邀请码)
· 숨겨진 인증코드 필드: et_verification_code (请输入验证码), 최대 6자리
인도네시아어 (activity_main.xml):
· 필드 ID: et_login_yy
· 힌트: "Silakan masukkan kode identifikasi ID"
· 최대 길이: 6자리
· 국가 코드: "+62-" (인도네시아)
중국어 관리자 (activity_kefu.xml):
· 필드 ID: et_login_yy
· 힌트: "请输入密码" (비밀번호 입력)
· 로그인/회원가입 버튼: "登录/注册"
네이티브 바이너리에서 __system_property_get 함수 호출 확인. Build.FINGERPRINT, Build.MODEL, Build.MANUFACTURER 등 시스템 속성을 검사하여 에뮬레이터 환경을 탐지합니다.
AES_CBC_decrypt_buffer -- DEX 코드가 AES-CBC 알고리즘으로 암호화되어 SO 바이너리에 내장. 정적 분석 도구(apktool, jadx)로는 실제 악성 코드에 접근이 원천적으로 불가능합니다.
단일 APK에 한국어, 인도네시아어, 중국어(번체/간체) 인터페이스를 모두 내장하여 분석의 복잡도를 높입니다.
데이터 유형 · 관련 권한 · 위험도 · 협박 활용 방식
**연락처 전체** · READ_CONTACTS · 극심 · 피해자의 모든 지인에게 유포 위협
**갤러리 이미지** · READ_MEDIA_IMAGES, READ_EXTERNAL_STORAGE · 극심 · 개인 사진 탈취 후 합성/유포 위협
**카메라 영상** · CAMERA · 극심 · 실시간 몸캠 녹화 후 유포 위협
**설치 앱 목록** · QUERY_ALL_PACKAGES · 높음 · 금융앱 설치 여부로 [피해자 정보 비공개] 파악
**외부 저장소 파일** · READ_EXTERNAL_STORAGE · 높음 · 문서, 사진 등 개인 파일 탈취
```
[피해자 정보 비공개] (한국/인도네시아/중화권)
+-- [연락처] READ_CONTACTS ------+
+-- [사진] READ_MEDIA_IMAGES --+--> OkHttp3 --> C2 서버 (Unknown, 암호화)
+-- [영상] CAMERA 녹화 --------+ |
+-- [앱목록] QUERY_ALL_PACKAGES --+ |
v
공격자 (Beijing 기반)
협박 / 금전 요구
```
Leader K는 단일 APK로 3개국 피해자를 동시 표적으로 합니다:
표적 국가 · 레이아웃 파일 · 전화번호 형식 · UI 언어 · 역할
**한국** · activity_mainzh.xml · 자유 입력 · 한국어 · PRIMARY TARGET
**인도네시아** · activity_main.xml · +62- (인도네시아) · 인도네시아어 · SECONDARY TARGET
**중화권** · activity_kefu.xml · 자유 입력 · 중국어 번체 · OPERATOR UI (관리자)
추가 레이아웃:
· activity_loading.xml -- "正在进入..." (진입 중) -- 중국어 간체 로딩 화면
· activity_main2.xml -- "系统维护中..." (시스템 유지보수 중) -- 중국어 간체 유지보수 페이지
activity_kefu.xml의 UI:
· 제목: "登录" (로그인)
· 전화번호: "请输入手机号" (전화번호 입력)
> [비공개]
· 로그인 버튼: "登录/注册" (로그인/회원가입)
이는 공격자 전용 관리 인터페이스로, [피해자 정보 비공개] 관리하고 협박을 진행하기 위한 백오피스 접근 기능입니다. com.jiazai.mx.durian.web.KefuActivity 클래스로 WebView 기반 웹 관리 패널에 접속합니다.
방어기제 · 상태 · 난이도 · 비고
Jiagu Native Packer (AES-CBC) · 식별됨 · **극상** · AES-CBC 키/IV 추출 필요. SO 바이너리 분석
초대코드 (3개국어) · 식별됨 · 상 · 서버 측 검증. 3개 variant 레이아웃 확인
에뮬레이터 탐지 · 식별됨 · 중 · __system_property_get 호출 확인
코드 암호화 · 식별됨 · 극상 · AES-CBC + Tiny AES + 하드코딩 키
다국적 인터페이스 · 분석 완료 · - · 한국어/인도네시아어/중국어 3개
관리자 인터페이스 · 식별됨 · - · KefuActivity (고객서비스)
경로 A: 런타임 DEX 덤프 (Frida)
1. Frida 스크립트로 mmap() 후 복호화된 DEX 메모리 영역 덤프
2. 에뮬레이터 탐지 우회 필요 (시스템 속성 스푸핑)
3. 덤프된 DEX에서 C2 서버 주소, API 엔드포인트, 데이터 탈취 로직 분석
경로 B: AES 키 추출 (Ghidra)
1. libjiagu_64.so를 Ghidra로 분석
2. AES_KEYCODE, AES_IV 상수 값 추출
3. APK 내부 암호화된 DEX를 오프라인 복호화
4. 복원된 DEX에서 완전한 코드 분석
경로 C: 네트워크 가로채기 (MITM)
1. Cleartext 허용으로 HTTP 통신 가로채기 가능
2. C2 서버 주소, API 엔드포인트 실시간 캡처
3. 초대코드 검증 로직 역분석
· C2 서버 주소가 네이티브 라이브러리 내부에 암호화되어 있어 정적 분석으로 추출 불가
· 실제 악성 동작 코드(연락처 읽기, 카메라 접근, 이미지 업로드)는 복호화된 DEX에서만 확인 가능
· AES 키가 SO 바이너리에 하드코딩되어 있으나, 바이너리 분석 없이는 추출 불가
· 에뮬레이터 탐지로 인해 동적 분석 환경 구성이 복잡
항목 · 값
**패밀리** · jiagu-durian
**내부 패키지** · `com.jiazai.mx.durian`
**패커** · Frezrik Jiagu (com.frezrik.jiagu) + AES-CBC
**기본 패밀리** · durian (LeeTalk과 동일 코드베이스)
**변종 분류** · jiagu-durian (Jiagu 보호 + 다국적 변종)
Leader K와 LeeTalk의 비교:
비교 항목 · Leader K · LeeTalk · 일치
내부 패키지 · com.jiazai.mx.durian · com.jiazai.mx.durian · 일치
StubApp · com.frezrik.jiagu.StubApp · com.frezrik.jiagu.StubApp · 일치
StubApp.smali 코드 · 1268줄 · 1268줄 · **바이트 동일**
ApplicationHook · a/a/a/a/a.smali · a/a/a/a/a.smali · **바이트 동일**
libjiagu.so · 129,012 bytes · 129,012 bytes · **바이트 동일**
libjiagu_64.so · 235,992 bytes · 235,992 bytes · **바이트 동일**
libjiagu_x86.so · 227,368 bytes · 227,368 bytes · **바이트 동일**
libjiagu_x86_64.so · 256,744 bytes · 256,744 bytes · **바이트 동일**
MainActivity · 동일 클래스명 · 동일 클래스명 · 일치
MyServices · 동일 · 동일 · 일치
OkHttp3+Glide+OkDownload+ZXing · 사용 · 사용 · 일치
Target SDK · 34 · 34 · 일치
cleartext 허용 · true · true · 일치
**차이: KefuActivity** · 있음 · 없음 · **Leader K 고유**
**차이: 다국적 레이아웃** · 3개 (한/인니/중) · 1개 (한) · **Leader K 확장**
**차이: 인증서** · Beijing 발급, 상세 확인 · 미확인 · -
**차이: 파일 크기** · 15.28 MB · 11.6 MB · Leader K가 더 큼
```
durian 패밀리 계통수:
[공통 코드베이스: com.jiazai.mx.durian]
+-- LeeTalk (durian-basic)
+-- 한국어 기본 타겟
+-- C2: [비공개] (확인)
+-- 초대코드: 8888
+-- 파일: 11.6 MB
+-- Leader K (jiagu-durian-multi)
+-- 한국/인도네시아/중화권 3개국 표적
+-- KefuActivity (관리자 패널)
+-- C2: Unknown (암호화 은닉)
+-- 인증서: Beijing 발급, SHA512withRSA 4096-bit
+-- 파일: 15.28 MB (다국적 리소스로 더 큼)
```
유전적 거리: 0.05 (패커/핵심코드 동일, 리소스/레이아웃만 차이)
차원 · 유전자 · Leader K
패킹 · Frezrik Jiagu · 확인
암호화 · AES-CBC (심볼 확인) · **확인**
내부 패키지 · com.jiazai.mx.durian · 확인
Application · StubApp · 확인
네트워크 · OkHttp3 · 확인
이미지 · Glide · 확인
다운로드 · OkDownload · 확인
QR · ZXing · 확인
추적 · ShareTrace · 확인
UI · Kotlin + AndroidX · 확인
초대코드 · 서버 검증 (3개국어) · 확인
연락처 탈취 · READ_CONTACTS · 확인
이미지 탈취 · READ_MEDIA_IMAGES · 확인
카메라 · CAMERA · 확인
다국어 · 한/인니/중(번체/간체) · **확인 (3국어+)**
앱 목록 · QUERY_ALL_PACKAGES · 확인
서비스 · MyServices · 확인
유지보수 · MaintenanceActivity · 확인
네트워크 설정 · cleartext=true · 확인
에뮬레이터 탐지 · __system_property_get · 확인 (심볼 확인)
관리자 패널 · KefuActivity · **Leader K 고유**
인증서 · Beijing 자체서명 50년 · **Leader K 확인**
카테고리 · 점수 (1-10) · 근거
**금융 피해** · 9/10 · 몸캠 녹화 + 금전 요구. 3개국 표적으로 피해 규모 확대. 실제 계약 분쟁 사례 발생
**프라이버시 침해** · 10/10 · 연락처, 갤러리, 카메라 + 다국적 데이터 수집으로 국경 초월 프라이버시 침해
**심리적 피해** · 10/10 · 몸캠 유포 협박 + 국제 범죄 조직 배후로 [피해자 정보 비공개] 공포. 자살 충동 가능
**사회적 피해** · 9/10 · 연락처 기반 3개국 지인에게 유포 위협. 국제적 사회적 평판 훼손
**시간적 피해** · 7/10 · 다국적 사건으로 국제 수사 필요. 복잡한 법적 절차
**통제권 상실** · 10/10 · 카메라, 연락처, 저장소 + AES-CBC 암호화로 분석/차단 극도로 어려움
종합 위협도: 9.2 / 10 (CRITICAL)
LeeTalk(HIGH)과 비교하여 Leader K가 CRITICAL로 상향된 근거:
1. 다국적 표적: 한국뿐 아니라 인도네시아, 중화권까지 동시 표적
2. 관리자 패널: KefuActivity로 공격자가 피해자를 직접 관리
3. 인증서 분석: Beijing 발급, 계약 당일 생성 -> 맞춤 제작 확인
4. AES-CBC 확인: 네이티브 심볼 분석으로 암호화 방식 특정
5. C2 은닉: 서버 주소가 네이티브 바이너리에 암호화 은닉 (LeeTalk은 평문 추출 가능)
6. 실제 피해 사례: 의뢰인 정O세 건으로 실제 피해 확인
알고리즘 · 해시 값
MD5 · `1ea0d298df561e94100b80f977b8ebb9`
SHA-1 · `39575fac4089a0c47a84d35662af6c603e22350b`
SHA-256 · `c6ad1992bbcb1c86b4c2936d9371059-****-****2128c8aedc50cf7c900729aa3`
패키지명:
· hfsymlqrq.hmhg.nulybhh.ovvignhccq (외부, 난독화)
· com.jiazai.mx.durian (내부, 실제)
특징 클래스:
· com.frezrik.jiagu.StubApp (Jiagu 패커)
· a.a.a.a.a (ApplicationHook)
· com.jiazai.mx.durian.ui.home.MainActivity (메인)
· com.jiazai.mx.durian.web.KefuActivity (관리자)
· com.jiazai.mx.durian.ui.MyServices (백그라운드 서비스)
네이티브 라이브러리:
· assets/libjiagu.so (129,012 bytes)
· assets/libjiagu_64.so (235,992 bytes)
· assets/libjiagu_x86.so (227,368 bytes)
· assets/libjiagu_x86_64.so (256,744 bytes)
특징 문자열 (SO 바이너리):
· "NDK_JIAGU" (Log 태그)
· "AES_KEYCODE" (암호화 키 상수)
· "AES_IV" (초기화 벡터 상수)
· "VMDEX" (Virtual Machine DEX 마커)
· ".jiagu" (작업 디렉토리)
항목 · 값
서명 SHA-1 · `B6:83:57:60:95:C4:7C:E0:F0:BB:DD:A3:F2:44:F5:AB:D7:FB:E9:C4`
서명 SHA-256 · `3A:6C:91:77:1E:D9:FB:AD:0A:C8:9D:62:5D:2E:D2:24:E9:48:B8:CC:B1:B4:23:83:6D:1A:1F:5C:A8:BF:6A:81`
발급자 · CN=pwmu, OU=wf1765210261886, O=qg1765210261886, L=Beijing, ST=Beijing, C=Beijing
유효기간 · 2025-12-09 ~ 2075-11-27
알고리즘 · SHA512withRSA (4096-bit)
다국적 표적 증거 파일:
· res/layout/activity_mainzh.xml -- 한국어 ("Welcome 💕", "휴대폰 번호를 입력해주세요")
· res/layout/activity_main.xml -- 인도네시아어 ("+62-", "Silakan masukkan nomor ponsel Anda")
· res/layout/activity_kefu.xml -- 중국어 번체 ("登录", "请输入手机号", "登录/注册")
· res/layout/activity_loading.xml -- 중국어 간체 ("正在进入...")
· res/layout/activity_main2.xml -- 중국어 간체 ("系统维护中...")
항목 · 분석 결과
**출신 추정** · 중국 (베이징)
**근거** · Beijing 발급 인증서, 중국어 리소스, Jiagu(加固) 프레임워크, KefuActivity(客服), com.jiazai(加载)
**타겟** · 한국, 인도네시아, 중화권 (3개국 동시)
**공격 유형** · 다국적 몸캠피싱 / 로맨스 스캠
**조직 규모** · 국제 범죄 조직 (다국어 지원, 관리자 패널, 체계적 운영)
**기술 수준** · 고급 (AES-CBC 패킹, 네이티브 코드, 다국적 인프라)
날짜 · 단계 · 내용
2025-12-09 · Phase 1 · APK 디컴파일, Jiagu 패커 식별, 다국적 인터페이스 분석, AES-CBC 암호화 확인, 소비자 분쟁 대응 보고서(HTML) 작성
2026-02-10 · - · dashboard/apps.json 등록, 대시보드 연동
2026-02-12 · Phase 1+ · 11섹션 표준 MD 포맷 신규 작성, durian 패밀리 연관성 분석 (LeeTalk 비교), StubApp.smali 심층 분석, ApplicationHook 분석, MALBIO 유전체 분석, 다국적 레이아웃 상세 분석
2026-02-13 · Phase 2 · 네이티브 SO 바이너리 심층 문자열 분석 (1,217개 추출), AES 함수 체인 완전 매핑, VMDEX 매직 마커 오프셋 특정 (0x4738), LeeTalk libjiagu_64.so 바이트 동일성 검증 완료, 숨겨진 UI 요소 분석 (SNS 버튼, 인증코드, 지역 선택기), 자동 업데이트 메커니즘 (dialog_update.xml) 분석, network_security_config 취약점 확인, 데이터 추출 규칙 분석
```
+
본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr