Version: v1.0
분석일: 2026-04-19 (stub) → 2026-05-13 (보고서 작성)
위협 등급: Low
분류: test_artifact
분석 레벨: static_basic (수집 메타데이터)
항목 · 값
식별명 · malicious_app_test
디렉토리 · apk/악성 앱/
패키지 · com.example.mydemo
APK 수량 · 356개 (+ 하위 디렉토리 7개)
총 크기 · 3.48 GB
ZIP 아카이브 · 8개
카테고리 · test_artifact
본 항목은 실제 악성앱 분석 대상이 아닌 테스트/실험용 빌드 수집이다:
· com.example.mydemo — Android 기본 example 패키지명
· 356개 APK는 빌드 변종/패치 테스트용으로 수집된 아카이브
· 실제 [피해자 정보 비공개] 앱이 아님
```
apk/악성 앱/
├── *.apk (356개 APK 파일)
├── 01.bunny앱/ (2 파일)
├── apk/ (2 파일)
├── decompiled/ (1개 APK 디컴파일 결과)
│ ├── AndroidManifest.xml
│ ├── smali/
│ ├── smali_classes2/
│ ├── res/
│ ├── lib/
│ ├── assets/
│ └── kotlin/
├── smali_nuclear_scan.json (4.37 MB)
└── *.zip (8개 아카이브)
```
1개 대표 APK에 대한 smali_nuclear_scan 실행:
· 스캔 일시: 2026-03-18 23:39:51
· 총 파일: 6,880
· 총 라인: 2,449,801
com.example.mydemo 패키지는 프로젝트 내 다수 앱에서 내부 패키지로 사용:
앱 · 관계 · 비고
zcloud · 내부 패키지 사용 · wavegrid Gen3 Build v4
whales · 내부 패키지 사용 · Gen3 Build v4-B SMS relay
whales_2 · 내부 패키지 노출 · v4-B IP 변종 ([비공개])
zcloud_3 · 내부 패키지 사용 · Gen3 Java regression
sloves · 내부 패키지 사용 · v4-A' 비교 대상
com.example.mydemo는 wavegrid 운영자가 빌드 템플릿의 기본 패키지명을 변경하지 않고 배포한 사례에서 반복 등장. 본 수집본은 이러한 빌드 프로세스의 중간 산출물 아카이브로 추정.
용도 · 설명
빌드 변종 비교 · 356개 APK 간 diff로 자동 빌드 시스템 패턴 파악
서명 분석 · 동일 서명키 사용 여부 → 운영자 클러스터링
시간축 분석 · APK 빌드 타임스탬프로 운영 일정 추정
템플릿 역추적 · example 패키지 잔존 → 빌드 자동화 도구 식별
· 356개 전수 분석은 비효율적 (동일 템플릿 반복)
· 테스트 빌드 특성상 실제 C2가 설정되지 않은 APK 다수 포함 추정
· [피해자 정보 비공개] 미포함
register_new_apps.py에서 com.example.mydemo는 명시적으로 independent 패밀리로 분류:
```python
if 'com.example.mydemo' == pkg:
return 'independent'
```
wavegrid 운영자의 빌드 산출물이지만, 배포용이 아닌 테스트용으로 분류됨.
유형 · 값
패키지 · com.example.mydemo
APK 수량 · 356
분류 · test_artifact (independent)
교차 참조 · zcloud, whales, whales_2, zcloud_3, sloves
```
🔬 기법 점검:
· 시도한 기법: SA-076 (Build Variant — 356개 변종 메타 매핑)
· 확장된 기법: 없음
· 신규 기법: 없음
· 한계 발견: 356개 APK 전수 디컴파일 미실행 — 대표 1개만 smali 스캔
```
악성 앱 테스트 샘플(com.example.mydemo)은 356개 APK 빌드 변종의 테스트/실험용 아카이브로, 실제 피해자를 타겟으로 한 악성앱이 아니다. wavegrid 운영자의 빌드 프로세스 중간 산출물로 추정되며, 빌드 자동화 패턴 분석 및 서명키 클러스터링에 연구 가치가 있다. 위협 등급 Low.
본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr