Leader-K 상세 분석 보고서

Leader K (Love Msg) 심층 분석 보고서

분석 기관: 주식회사 아크링크 (사업자등록번호: 378-88-03382)

분석자: [비공개] 대표

최초 분석일: 2025-12-09

보고서 버전: v3.0 (2026-02-13 심층 분석 확장 - 네이티브 바이너리 분석, 숨겨진 UI, 자동 업데이트 메커니즘)

분석 목적: 피싱/스미싱 [피해자 정보 비공개] 위한 악성앱 분석

참조 문서: ANALYSIS_REPORT.html (v1.0, 소비자 분쟁 대응용), ANALYSIS_REPORT_v5.pdf

1. 앱 기본 정보

항목 · 내용

**파일명** · Leader K.apk

**파일 크기** · 16,025,887 bytes (15.28 MB)

**패키지명** · `hfsymlqrq.hmhg.nulybhh.ovvignhccq` (난독화된 무작위 문자열)

**내부 패키지명** · `com.jiazai.mx.durian`

**앱 이름** · Leader K (라벨) / Love Msg (리소스)

**버전** · 1.1.4 (versionCode: 2)

**최소 SDK** · API 22 (Android 5.1 Lollipop)

**Target SDK** · 34 (Android 14)

**Compile SDK** · 34

**Application 클래스** · `com.frezrik.jiagu.StubApp`

**Main Activity** · `com.jiazai.mx.durian.ui.home.MainActivity`

**보호 방식** · Frezrik Jiagu Native Packer (AES-CBC)

**프레임워크** · Kotlin + OkHttp3 + Glide + ZXing + OkDownload + ShareTrace

**패밀리** · jiagu-durian

1.1 패키지명 난독화

패키지명 hfsymlqrq.hmhg.nulybhh.ovvignhccq는 무작위 문자열 생성기로 자동 생성된 것입니다. 이는 피해자마다 고유한 APK를 빌드하여 안티바이러스 시그니처를 우회하고, 추적을 방지하기 위한 의도적 은폐입니다.

내부 패키지 com.jiazai.mx.durian에서:

· jiazai = 加载 (로딩) -- 중국어

· durian = 패밀리 코드명 (LeeTalk과 동일)

1.2 디지털 서명 인증서

항목 · 값

**소유자 (CN)** · pwmu

**조직 단위 (OU)** · wf1765210261886

**조직 (O)** · qg1765210261886

**지역/주/국가** · **Beijing, Beijing, Beijing (중국)**

**유효 기간** · 2025-12-09 ~ 2075-11-27 (50년 -- 비정상)

**서명 알고리즘** · SHA512withRSA (4096-bit)

**인증서 SHA-1** · B6:83:57:60:95:C4:7C:E0:F0:BB:DD:A3:F2:44:F5:AB:D7:FB:E9:C4

**인증서 SHA-256** · 3A:6C:91:77:1E:D9:FB:AD:0A:C8:9D:62:5D:2E:D2:24:E9:48:B8:CC:B1:B4:23:83:6D:1A:1F:5C:A8:BF:6A:81

인증서 이상 징후:

1. 자체 서명 인증서 -- 정상적인 앱은 Google Play Store를 통해 인증된 개발자 서명 사용

2. 임의 생성된 식별자 -- OU/O 필드의 "wf1765210261886", "qg1765210261886"는 자동 생성 값

3. 50년 유효기간 -- 정상 인증서는 1~3년. 장기적 악성활동 의도

4. 발급일 2025-12-09 -- 계약 당일 생성. 피해자별 맞춤 제작의 증거

5. Beijing 발급 -- 공격자의 지리적 위치를 중국 베이징으로 특정

1.3 파일 해시 (무결성 검증)

알고리즘 · 해시 값

**MD5** · 1ea0d298df561e94100b80f977b8ebb9

**SHA-1** · 39575fac4089a0c47a84d35662af6c603e22350b

**SHA-256** · c6ad1992bbcb1c86b4c2936d9371059-****-****2128c8aedc50cf7c900729aa3

1.4 사용된 라이브러리

라이브러리 · 용도 · 악성 활용

OkHttp3 · HTTP 클라이언트 · C2 서버 통신, 탈취 데이터 전송

Glide (OkHttpGlideModule) · 이미지 로딩/캐싱 · 피싱 UI 이미지 표시

OkDownload (com.liulishuo.okdownload) · 파일 다운로드 관리 · 추가 악성 페이로드 다운로드

ZXing (com.yzq.zxinglibrary) · QR 코드 스캔 · QR 코드를 통한 악성앱 배포 링크

ShareTrace · 앱 유입 경로 추적 · [피해자 정보 비공개] 채널 분석 (중국 마케팅 SDK)

Kotlin + AndroidX · 앱 프레임워크 · 현대적 Android 개발

Emoji2 (androidx.emoji2) · 이모지 호환성 · UI 표시

2. 권한 분석

2.1 AndroidManifest.xml 선언 권한

권한 · 위험도 · 용도 (추정) · 피해 시나리오

`READ_CONTACTS` · **극심** · 연락처 전체 읽기 · 모든 지인 연락처 탈취 후 유포 위협

`READ_EXTERNAL_STORAGE` · **극심** · 외부 저장소 파일 읽기 · 사진, 문서 등 개인 파일 탈취

`READ_MEDIA_IMAGES` · **극심** · 미디어 이미지 접근 · 갤러리 사진 탈취 (Android 13+)

`CAMERA` · **극심** · 카메라 촬영 · 몸캠 녹화 핵심 기능

`WRITE_EXTERNAL_STORAGE` · **높음** · 외부 저장소 쓰기 · 악성 파일 저장

`QUERY_ALL_PACKAGES` · **높음** · 설치 앱 목록 조회 · 금융앱 설치 여부로 [피해자 정보 비공개] 파악

`POST_NOTIFICATIONS` · **중간** · 알림 표시 · 피싱 알림으로 앱 재접속 유도

`INTERNET` · 일반 · 네트워크 통신 · C2 서버 연결 및 데이터 전송

`ACCESS_NETWORK_STATE` · 일반 · 네트워크 상태 확인 · 전송 가능 여부 판단

`ACCESS_WIFI_STATE` · 일반 · WiFi 상태 확인 · 네트워크 환경 감지

`CHANGE_NETWORK_STATE` · 일반 · 네트워크 상태 변경 · 네트워크 연결 조작

`FLASHLIGHT` · 낮음 · 플래시 제어 · 카메라 보조

`VIBRATE` · 낮음 · 진동 · 알림 진동

`WAKE_LOCK` · 낮음 · 화면 깨우기 · 백그라운드 동작 유지

2.2 필수 하드웨어 요구사항 (uses-feature)

하드웨어 · required · 목적 분석

`android.hardware.telephony` · true · SIM 카드 필수 -- 전화번호 기반 [피해자 정보 비공개]

`android.hardware.location` · true · 위치 추적 -- [피해자 정보 비공개] 위치 파악

`android.hardware.camera.front` · true · 전면 카메라 -- **몸캠 녹화 핵심 기능**

`android.software.webview` · true · 웹뷰 -- 피싱 페이지 표시

`android.hardware.camera.autofocus` · true · 자동 초점 -- 선명한 영상 확보

`android.hardware.camera` · true · 후면 카메라 -- 촬영 기능

해석: LeeTalk과 완전히 동일한 하드웨어 요구사항. 전면 카메라 + 자동 초점을 필수로 요구하는 것은 고화질 몸캠 녹화 목적입니다.

2.3 커스텀 권한

```

hfsymlqrq.hmhg.nulybhh.ovvignhccq.DYNAMIC_RECEIVER_NOT_EXPORTED_PERMISSION

```

· Protection Level: signature

· 구조가 LeeTalk과 동일 (패키지명만 다름)

3. 코드 구조 분석

3.1 앱 컴포넌트 구조

유형 · 클래스명 · 역할 · LeeTalk 대비 차이

**Application** · `com.frezrik.jiagu.StubApp` · Jiagu 패커 스텁 · 동일

**MainActivity** · `com.jiazai.mx.durian.ui.home.MainActivity` · 메인 로그인 (LAUNCHER) · 동일

**KefuActivity** · `com.jiazai.mx.durian.web.KefuActivity` · **고객서비스 웹뷰 (중국어)** · **Leader K 고유**

**MainActivity2** · `com.jiazai.mx.durian.ui.home.MainActivity2` · 보조 화면 · 동일

**MaintenanceActivity** · `com.jiazai.mx.durian.ui.home.MaintenanceActivity` · 유지보수 화면 · 동일

**MyServices** · `com.jiazai.mx.durian.ui.MyServices` · 백그라운드 서비스 · 동일

**CaptureActivity** · `com.yzq.zxinglibrary.android.CaptureActivity` · QR 코드 스캔 · 동일

**InitializationProvider** · `androidx.startup.InitializationProvider` · 앱 초기화 · 동일

**OkDownloadProvider** · `com.liulishuo.okdownload.OkDownloadProvider` · 다운로드 관리 · 동일

**ProfileInstallReceiver** · `androidx.profileinstaller.ProfileInstallReceiver` · 프로파일 설치 · 동일

핵심 차이점: KefuActivity -- Leader K에만 존재하는 고객서비스(客服, kefu) 액티비티. com.jiazai.mx.durian.web.KefuActivity로 WebView 기반 중국어 관리 패널에 접근하는 것으로 추정됩니다. 이는 공격자가 피해자를 직접 "상담"하는 기능을 내장한 것입니다.

3.2 Jiagu 패킹 구조

LeeTalk과 동일한 Frezrik Jiagu 구조:

```

[외부 껍질] StubApp.smali (1268줄, LeeTalk과 바이트 단위 동일)

+-- attachBaseContext() -- CPU ABI 감지 + libjiagu 로드 + native attach()

[네이티브 레이어] libjiagu_*.so (C/C++ ELF 바이너리)

+-- AES-CBC 복호화 (Leader K에서 확인된 암호화 방식)

+-- mmap() + mprotect() -- 메모리 DEX 로드

[복호화된 실제 앱] com.jiazai.mx.durian.*

+-- invoke2() -- Application 교체

+-- onCreate() -- 실제 앱 시작

```

3.3 StubApp.smali 비교

Leader K의 StubApp.smali와 LeeTalk의 StubApp.smali를 비교한 결과:

· 줄 수: 1268줄 (양쪽 동일)

· 메서드 구조: attachBaseContext, invoke1, invoke2, onCreate, createPackageContext, getPackageName (양쪽 동일)

· 로그 태그: "NDK_JIAGU" (양쪽 동일)

· 작업 디렉토리: ".jiagu" (양쪽 동일)

· 네이티브 함수: native attach(StubApp) (양쪽 동일)

· ApplicationHook: a/a/a/a/a.smali (ApplicationHook.java) (양쪽 동일)

결론: 두 앱의 패커 코드는 동일한 빌드에서 생성된 것입니다.

3.4 ApplicationHook (a/a/a/a/a.smali)

· 소스 파일: ApplicationHook.java

· 정적 필드: public static a:Landroid/app/Application; (실제 Application 참조)

· 리플렉션 기반 Android 내부 API 접근:

· mPackageInfo -- LoadedApk 접근

· mApplication -- Application 교체

· mInitialApplication -- ActivityThread 초기 앱 교체

· mAllApplications -- Application 리스트 조작

· mProviderMap -- ContentProvider 교체

· setOuterContext -- Context 교체

4. 네트워크/C2 분석

4.1 C2 서버 상태

항목 · 상태

**주 C2 서버** · **Unknown** -- Jiagu 패커에 의해 암호화된 네이티브 라이브러리 내부에 은닉

**C2 프로토콜** · HTTP/HTTPS 혼용 (cleartextTrafficPermitted=true 확인)

**C2 추출 가능성** · 런타임 DEX 덤프 또는 네이티브 바이너리 분석 필요

4.2 네이티브 바이너리에서 확인된 함수 심볼 (HTML 보고서 참조)

ANALYSIS_REPORT.html의 네이티브 바이너리 분석 결과에서 확인된 심볼:

함수명 · 용도

`JNI_OnLoad` · JNI 초기화 진입점

`native_attach` · StubApp.attach() 네이티브 구현

`register_natives` · JNI 네이티브 메서드 등록

`AES_CBC_decrypt_buffer` · **AES-CBC 복호화 (DEX 코드 복원)**

`AES_CBC_encrypt_buffer` · AES-CBC 암호화

`AES_CTR_xcrypt_buffer` · AES-CTR 스트림 암호화

`AES_ECB_decrypt` · AES-ECB 블록 복호화

`AES_ECB_encrypt` · AES-ECB 블록 암호화

`tiny_aes_decrypt_cbc` · Tiny AES CBC 복호화 구현

`tiny_aes_encrypt_cbc` · Tiny AES CBC 암호화 구현

`AES_KEYCODE` · **암호화 키 상수**

`AES_IV` · **초기화 벡터 상수**

`mmap` · 메모리 매핑 (DEX 로딩)

`mprotect` · 메모리 보호 변경 (실행 권한 부여)

`ndk_dlopen` · 동적 라이브러리 로드

`ndk_dlsym` · 심볼 해석

`ndk_dlclose` · 라이브러리 언로드

`VMDEX` · Virtual Machine DEX 마커

`__system_property_get` · **시스템 속성 읽기 (에뮬레이터 탐지)**

4.3 네트워크 보안 구성

```xml

<!-- res/xml/network_security_config.xml -->

<network-security-config>

<base-config cleartextTrafficPermitted="true" />

</network-security-config>

```

LeeTalk과 동일. HTTP 평문 통신 허용으로 중간자 공격(MITM)에 취약합니다.

5. 방어기제 분석

5.1 Jiagu 네이티브 패킹 (AES-CBC)

Frezrik Jiagu 프레임워크 사용. LeeTalk과 바이트 단위 동일한 SO 파일:

네이티브 라이브러리 · 아키텍처 · 크기 · LeeTalk 비교

`assets/libjiagu.so` · ARM 32-bit (ELF) · 129,012 bytes · 완전 일치

`assets/libjiagu_64.so` · ARM 64-bit (ELF) · 235,992 bytes · 완전 일치

`assets/libjiagu_x86.so` · x86 32-bit · 227,368 bytes · 완전 일치

`assets/libjiagu_x86_64.so` · x86 64-bit · 256,744 bytes · 완전 일치

Leader K에서 추가 확인된 암호화 상세 (네이티브 심볼 분석):

· 주 암호화: AES-CBC (AES_CBC_decrypt_buffer, tiny_aes_decrypt_cbc)

· 보조 암호화: AES-ECB (블록 단위), AES-CTR (스트림)

· 키/IV 저장: AES_KEYCODE, AES_IV 상수로 SO 바이너리 내부 하드코딩

· Tiny AES 라이브러리: kokke/tiny-AES-c 오픈소스 기반 추정

런타임 복호화 프로세스 (9단계):

1. StubApp.attachBaseContext() -- CPU 아키텍처 감지

2. assets/libjiagu_*.so -> .jiagu/libjiaguv1.so 복사

3. System.load() -- 네이티브 라이브러리 로드

4. native attach() -- JNI를 통해 C/C++ 코드 실행

5. AES-CBC로 암호화된 DEX 복호화 (AES_KEYCODE + AES_IV 사용)

6. mmap() -- 복호화된 DEX를 메모리에 매핑

7. mprotect() -- 실행 권한 부여 (RWX)

8. Java Reflection으로 실제 Application 교체 (invoke2 + onCreate)

9. ContentProvider, ActivityThread 등 모든 내부 참조 교체

5.2 초대코드 시스템

Leader K는 3개국어 초대코드 시스템을 운영합니다:

한국어 (activity_mainzh.xml):

· 필드 ID: et_login_yy (邀請碼 = 초대코드)

· 힌트: "초대 코드를 입력해주세요"

· 아이콘: @drawable/yqm (邀请码)

· 숨겨진 인증코드 필드: et_verification_code (请输入验证码), 최대 6자리

인도네시아어 (activity_main.xml):

· 필드 ID: et_login_yy

· 힌트: "Silakan masukkan kode identifikasi ID"

· 최대 길이: 6자리

· 국가 코드: "+62-" (인도네시아)

중국어 관리자 (activity_kefu.xml):

· 필드 ID: et_login_yy

· 힌트: "请输入密码" (비밀번호 입력)

· 로그인/회원가입 버튼: "登录/注册"

5.3 에뮬레이터 탐지

네이티브 바이너리에서 __system_property_get 함수 호출 확인. Build.FINGERPRINT, Build.MODEL, Build.MANUFACTURER 등 시스템 속성을 검사하여 에뮬레이터 환경을 탐지합니다.

5.4 코드 암호화

AES_CBC_decrypt_buffer -- DEX 코드가 AES-CBC 알고리즘으로 암호화되어 SO 바이너리에 내장. 정적 분석 도구(apktool, jadx)로는 실제 악성 코드에 접근이 원천적으로 불가능합니다.

5.5 다국적 표적 (분석 복잡도 증가)

단일 APK에 한국어, 인도네시아어, 중국어(번체/간체) 인터페이스를 모두 내장하여 분석의 복잡도를 높입니다.

6. 데이터 탈취 분석

6.1 탈취 대상 데이터

데이터 유형 · 관련 권한 · 위험도 · 협박 활용 방식

**연락처 전체** · READ_CONTACTS · 극심 · 피해자의 모든 지인에게 유포 위협

**갤러리 이미지** · READ_MEDIA_IMAGES, READ_EXTERNAL_STORAGE · 극심 · 개인 사진 탈취 후 합성/유포 위협

**카메라 영상** · CAMERA · 극심 · 실시간 몸캠 녹화 후 유포 위협

**설치 앱 목록** · QUERY_ALL_PACKAGES · 높음 · 금융앱 설치 여부로 [피해자 정보 비공개] 파악

**외부 저장소 파일** · READ_EXTERNAL_STORAGE · 높음 · 문서, 사진 등 개인 파일 탈취

6.2 데이터 탈취 흐름

```

[피해자 정보 비공개] (한국/인도네시아/중화권)

+-- [연락처] READ_CONTACTS ------+

+-- [사진] READ_MEDIA_IMAGES --+--> OkHttp3 --> C2 서버 (Unknown, 암호화)

+-- [영상] CAMERA 녹화 --------+ |

+-- [앱목록] QUERY_ALL_PACKAGES --+ |

v

공격자 (Beijing 기반)

협박 / 금전 요구

```

6.3 다국적 공격 흐름

Leader K는 단일 APK로 3개국 피해자를 동시 표적으로 합니다:

표적 국가 · 레이아웃 파일 · 전화번호 형식 · UI 언어 · 역할

**한국** · activity_mainzh.xml · 자유 입력 · 한국어 · PRIMARY TARGET

**인도네시아** · activity_main.xml · +62- (인도네시아) · 인도네시아어 · SECONDARY TARGET

**중화권** · activity_kefu.xml · 자유 입력 · 중국어 번체 · OPERATOR UI (관리자)

추가 레이아웃:

· activity_loading.xml -- "正在进入..." (진입 중) -- 중국어 간체 로딩 화면

· activity_main2.xml -- "系统维护中..." (시스템 유지보수 중) -- 중국어 간체 유지보수 페이지

6.4 KefuActivity -- 공격자 관리 패널

activity_kefu.xml의 UI:

· 제목: "登录" (로그인)

· 전화번호: "请输入手机号" (전화번호 입력)

> [비공개]

· 로그인 버튼: "登录/注册" (로그인/회원가입)

이는 공격자 전용 관리 인터페이스로, [피해자 정보 비공개] 관리하고 협박을 진행하기 위한 백오피스 접근 기능입니다. com.jiazai.mx.durian.web.KefuActivity 클래스로 WebView 기반 웹 관리 패널에 접속합니다.

7. 우회 결과

7.1 현재 상태: Phase 1 분석 완료

방어기제 · 상태 · 난이도 · 비고

Jiagu Native Packer (AES-CBC) · 식별됨 · **극상** · AES-CBC 키/IV 추출 필요. SO 바이너리 분석

초대코드 (3개국어) · 식별됨 · 상 · 서버 측 검증. 3개 variant 레이아웃 확인

에뮬레이터 탐지 · 식별됨 · 중 · __system_property_get 호출 확인

코드 암호화 · 식별됨 · 극상 · AES-CBC + Tiny AES + 하드코딩 키

다국적 인터페이스 · 분석 완료 · - · 한국어/인도네시아어/중국어 3개

관리자 인터페이스 · 식별됨 · - · KefuActivity (고객서비스)

7.2 우회 시도 시 예상 경로

경로 A: 런타임 DEX 덤프 (Frida)

1. Frida 스크립트로 mmap() 후 복호화된 DEX 메모리 영역 덤프

2. 에뮬레이터 탐지 우회 필요 (시스템 속성 스푸핑)

3. 덤프된 DEX에서 C2 서버 주소, API 엔드포인트, 데이터 탈취 로직 분석

경로 B: AES 키 추출 (Ghidra)

1. libjiagu_64.so를 Ghidra로 분석

2. AES_KEYCODE, AES_IV 상수 값 추출

3. APK 내부 암호화된 DEX를 오프라인 복호화

4. 복원된 DEX에서 완전한 코드 분석

경로 C: 네트워크 가로채기 (MITM)

1. Cleartext 허용으로 HTTP 통신 가로채기 가능

2. C2 서버 주소, API 엔드포인트 실시간 캡처

3. 초대코드 검증 로직 역분석

7.3 한계점

· C2 서버 주소가 네이티브 라이브러리 내부에 암호화되어 있어 정적 분석으로 추출 불가

· 실제 악성 동작 코드(연락처 읽기, 카메라 접근, 이미지 업로드)는 복호화된 DEX에서만 확인 가능

· AES 키가 SO 바이너리에 하드코딩되어 있으나, 바이너리 분석 없이는 추출 불가

· 에뮬레이터 탐지로 인해 동적 분석 환경 구성이 복잡

8. MALBIO 유전체

8.1 패밀리 소속

항목 · 값

**패밀리** · jiagu-durian

**내부 패키지** · `com.jiazai.mx.durian`

**패커** · Frezrik Jiagu (com.frezrik.jiagu) + AES-CBC

**기본 패밀리** · durian (LeeTalk과 동일 코드베이스)

**변종 분류** · jiagu-durian (Jiagu 보호 + 다국적 변종)

8.2 durian 패밀리와의 유전적 동일성

Leader K와 LeeTalk의 비교:

비교 항목 · Leader K · LeeTalk · 일치

내부 패키지 · com.jiazai.mx.durian · com.jiazai.mx.durian · 일치

StubApp · com.frezrik.jiagu.StubApp · com.frezrik.jiagu.StubApp · 일치

StubApp.smali 코드 · 1268줄 · 1268줄 · **바이트 동일**

ApplicationHook · a/a/a/a/a.smali · a/a/a/a/a.smali · **바이트 동일**

libjiagu.so · 129,012 bytes · 129,012 bytes · **바이트 동일**

libjiagu_64.so · 235,992 bytes · 235,992 bytes · **바이트 동일**

libjiagu_x86.so · 227,368 bytes · 227,368 bytes · **바이트 동일**

libjiagu_x86_64.so · 256,744 bytes · 256,744 bytes · **바이트 동일**

MainActivity · 동일 클래스명 · 동일 클래스명 · 일치

MyServices · 동일 · 동일 · 일치

OkHttp3+Glide+OkDownload+ZXing · 사용 · 사용 · 일치

Target SDK · 34 · 34 · 일치

cleartext 허용 · true · true · 일치

**차이: KefuActivity** · 있음 · 없음 · **Leader K 고유**

**차이: 다국적 레이아웃** · 3개 (한/인니/중) · 1개 (한) · **Leader K 확장**

**차이: 인증서** · Beijing 발급, 상세 확인 · 미확인 · -

**차이: 파일 크기** · 15.28 MB · 11.6 MB · Leader K가 더 큼

8.3 유전적 거리

```

durian 패밀리 계통수:

[공통 코드베이스: com.jiazai.mx.durian]

+-- LeeTalk (durian-basic)

+-- 한국어 기본 타겟

+-- C2: [비공개] (확인)

+-- 초대코드: 8888

+-- 파일: 11.6 MB

+-- Leader K (jiagu-durian-multi)

+-- 한국/인도네시아/중화권 3개국 표적

+-- KefuActivity (관리자 패널)

+-- C2: Unknown (암호화 은닉)

+-- 인증서: Beijing 발급, SHA512withRSA 4096-bit

+-- 파일: 15.28 MB (다국적 리소스로 더 큼)

```

유전적 거리: 0.05 (패커/핵심코드 동일, 리소스/레이아웃만 차이)

8.4 22차원 벡터

차원 · 유전자 · Leader K

패킹 · Frezrik Jiagu · 확인

암호화 · AES-CBC (심볼 확인) · **확인**

내부 패키지 · com.jiazai.mx.durian · 확인

Application · StubApp · 확인

네트워크 · OkHttp3 · 확인

이미지 · Glide · 확인

다운로드 · OkDownload · 확인

QR · ZXing · 확인

추적 · ShareTrace · 확인

UI · Kotlin + AndroidX · 확인

초대코드 · 서버 검증 (3개국어) · 확인

연락처 탈취 · READ_CONTACTS · 확인

이미지 탈취 · READ_MEDIA_IMAGES · 확인

카메라 · CAMERA · 확인

다국어 · 한/인니/중(번체/간체) · **확인 (3국어+)**

앱 목록 · QUERY_ALL_PACKAGES · 확인

서비스 · MyServices · 확인

유지보수 · MaintenanceActivity · 확인

네트워크 설정 · cleartext=true · 확인

에뮬레이터 탐지 · __system_property_get · 확인 (심볼 확인)

관리자 패널 · KefuActivity · **Leader K 고유**

인증서 · Beijing 자체서명 50년 · **Leader K 확인**

9. 피해 영향 평가

9.1 6개 카테고리 점수

카테고리 · 점수 (1-10) · 근거

**금융 피해** · 9/10 · 몸캠 녹화 + 금전 요구. 3개국 표적으로 피해 규모 확대. 실제 계약 분쟁 사례 발생

**프라이버시 침해** · 10/10 · 연락처, 갤러리, 카메라 + 다국적 데이터 수집으로 국경 초월 프라이버시 침해

**심리적 피해** · 10/10 · 몸캠 유포 협박 + 국제 범죄 조직 배후로 [피해자 정보 비공개] 공포. 자살 충동 가능

**사회적 피해** · 9/10 · 연락처 기반 3개국 지인에게 유포 위협. 국제적 사회적 평판 훼손

**시간적 피해** · 7/10 · 다국적 사건으로 국제 수사 필요. 복잡한 법적 절차

**통제권 상실** · 10/10 · 카메라, 연락처, 저장소 + AES-CBC 암호화로 분석/차단 극도로 어려움

종합 위협도: 9.2 / 10 (CRITICAL)

9.2 위협 수준 상향 근거 (High -> Critical)

LeeTalk(HIGH)과 비교하여 Leader K가 CRITICAL로 상향된 근거:

1. 다국적 표적: 한국뿐 아니라 인도네시아, 중화권까지 동시 표적

2. 관리자 패널: KefuActivity로 공격자가 피해자를 직접 관리

3. 인증서 분석: Beijing 발급, 계약 당일 생성 -> 맞춤 제작 확인

4. AES-CBC 확인: 네이티브 심볼 분석으로 암호화 방식 특정

5. C2 은닉: 서버 주소가 네이티브 바이너리에 암호화 은닉 (LeeTalk은 평문 추출 가능)

6. 실제 피해 사례: 의뢰인 정O세 건으로 실제 피해 확인

10. IOC (침해 지표)

10.1 파일 해시

알고리즘 · 해시 값

MD5 · `1ea0d298df561e94100b80f977b8ebb9`

SHA-1 · `39575fac4089a0c47a84d35662af6c603e22350b`

SHA-256 · `c6ad1992bbcb1c86b4c2936d9371059-****-****2128c8aedc50cf7c900729aa3`

10.2 패키지/클래스 IOC

패키지명:

· hfsymlqrq.hmhg.nulybhh.ovvignhccq (외부, 난독화)

· com.jiazai.mx.durian (내부, 실제)

특징 클래스:

· com.frezrik.jiagu.StubApp (Jiagu 패커)

· a.a.a.a.a (ApplicationHook)

· com.jiazai.mx.durian.ui.home.MainActivity (메인)

· com.jiazai.mx.durian.web.KefuActivity (관리자)

· com.jiazai.mx.durian.ui.MyServices (백그라운드 서비스)

10.3 파일 IOC

네이티브 라이브러리:

· assets/libjiagu.so (129,012 bytes)

· assets/libjiagu_64.so (235,992 bytes)

· assets/libjiagu_x86.so (227,368 bytes)

· assets/libjiagu_x86_64.so (256,744 bytes)

특징 문자열 (SO 바이너리):

· "NDK_JIAGU" (Log 태그)

· "AES_KEYCODE" (암호화 키 상수)

· "AES_IV" (초기화 벡터 상수)

· "VMDEX" (Virtual Machine DEX 마커)

· ".jiagu" (작업 디렉토리)

10.4 인증서 IOC

항목 · 값

서명 SHA-1 · `B6:83:57:60:95:C4:7C:E0:F0:BB:DD:A3:F2:44:F5:AB:D7:FB:E9:C4`

서명 SHA-256 · `3A:6C:91:77:1E:D9:FB:AD:0A:C8:9D:62:5D:2E:D2:24:E9:48:B8:CC:B1:B4:23:83:6D:1A:1F:5C:A8:BF:6A:81`

발급자 · CN=pwmu, OU=wf1765210261886, O=qg1765210261886, L=Beijing, ST=Beijing, C=Beijing

유효기간 · 2025-12-09 ~ 2075-11-27

알고리즘 · SHA512withRSA (4096-bit)

10.5 레이아웃/리소스 IOC

다국적 표적 증거 파일:

· res/layout/activity_mainzh.xml -- 한국어 ("Welcome 💕", "휴대폰 번호를 입력해주세요")

· res/layout/activity_main.xml -- 인도네시아어 ("+62-", "Silakan masukkan nomor ponsel Anda")

· res/layout/activity_kefu.xml -- 중국어 번체 ("登录", "请输入手机号", "登录/注册")

· res/layout/activity_loading.xml -- 중국어 간체 ("正在进入...")

· res/layout/activity_main2.xml -- 중국어 간체 ("系统维护中...")

10.6 공격자 프로필

항목 · 분석 결과

**출신 추정** · 중국 (베이징)

**근거** · Beijing 발급 인증서, 중국어 리소스, Jiagu(加固) 프레임워크, KefuActivity(客服), com.jiazai(加载)

**타겟** · 한국, 인도네시아, 중화권 (3개국 동시)

**공격 유형** · 다국적 몸캠피싱 / 로맨스 스캠

**조직 규모** · 국제 범죄 조직 (다국어 지원, 관리자 패널, 체계적 운영)

**기술 수준** · 고급 (AES-CBC 패킹, 네이티브 코드, 다국적 인프라)

11. 분석 타임라인

날짜 · 단계 · 내용

2025-12-09 · Phase 1 · APK 디컴파일, Jiagu 패커 식별, 다국적 인터페이스 분석, AES-CBC 암호화 확인, 소비자 분쟁 대응 보고서(HTML) 작성

2026-02-10 · - · dashboard/apps.json 등록, 대시보드 연동

2026-02-12 · Phase 1+ · 11섹션 표준 MD 포맷 신규 작성, durian 패밀리 연관성 분석 (LeeTalk 비교), StubApp.smali 심층 분석, ApplicationHook 분석, MALBIO 유전체 분석, 다국적 레이아웃 상세 분석

2026-02-13 · Phase 2 · 네이티브 SO 바이너리 심층 문자열 분석 (1,217개 추출), AES 함수 체인 완전 매핑, VMDEX 매직 마커 오프셋 특정 (0x4738), LeeTalk libjiagu_64.so 바이트 동일성 검증 완료, 숨겨진 UI 요소 분석 (SNS 버튼, 인증코드, 지역 선택기), 자동 업데이트 메커니즘 (dialog_update.xml) 분석, network_security_config 취약점 확인, 데이터 추출 규칙 분석

부록 A: 다국적 레이아웃 상세 분석

A.1 한국어 UI (activity_mainzh.xml)

```

+

본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr