버전: v1.0
분석 일자: 2026-05-23
대상: 260511_MG社区.apk (17.2 MB)
위협 등급: 🔴 Extreme
패밀리: 신규 운영자 — [비공개] Cluster (이전 미식별)
MG社区 = 새로운 운영자. Sxjoa/Anlei와 HaaTalk 어느 쪽 패밀리에도 속하지 않음. 라벨이 중국어 그대로 (社区 = 커뮤니티) = 중국 본토 타겟에 한국 침투 가능성. DCloud UniApp 기반 (HaaTalk와 비슷한 기술 스택이지만 다른 운영자).
항목 · 값
Package · `uni.eva.aicpmnb` (`uni.eva` 프리픽스 — DCloud 표준)
내부 UniApp ID · `__UNI__E3BDAEB`
Label · MG社区
MainActivity · `io.dcloud.PandoraEntry` (DCloud 표준 진입점)
File size · 17.2 MB
MD5 · `AD664F6769414E6FA0BF2271A10640B0`
versionCode · **2026** (의도적으로 연도 사용)
versionName · 3.0.87
Compile SDK · 35 (Android 15)
Target SDK · **28** (Android 9 — 의도적으로 낮춤. 권한 다이얼로그 회피?)
URL · 비고
**`[비공개] · 메인 C2 — 미국 IP, 비표준 포트 1310
`[비공개]` · 신규 .tv 도메인 (HaaTalk의 fyv7.tv와 다른 운영자 가능성, 비교 필요)
`[비공개]` · 짧은 중국 .cn 도메인 (브랜드/쇼트닝)
`[비공개]` · 광고 sim/info 추적 SDK 추정
`[비공개]`, `[비공개]`, `[비공개]` · DCloud 라이브러리 (정상)
```
[비공개] (DCloud 라이브러리)
[비공개] (Huawei 호환)
[비공개] (Samsung 호환)
```
→ Huawei + 삼성 동시 호환 = 중국 + 한국 양쪽 디바이스 타겟.
대부분 신규 악성앱은 targetSdk 34/35 (Android 14/15) 사용. MG社区는 targetSdk 28 (Android 9) = 의도적으로 낮춤.
1. Android 9 권한 모델 — 일부 권한이 install-time grant (런타임 다이얼로그 없음)
2. Android 10+ Scoped Storage 회피 — 외부 저장소 자유 접근
3. Android 11+ 강제 권한 제거 회피
→ 운영자가 권한 다이얼로그 회피를 위해 targetSdk를 의도적으로 낮춘 영리한 회피 전략.
· DCloud UniApp + assets/apps/__UNI__E3BDAEB/www/app-service.js (66KB)
· Jiagu 패킹 없음 (classes.dex strings에 jiagu 미발견)
· → Sxjoa/Anlei (Jiagu)와 HaaTalk (Jiagu+39285EFA+JS) 모두 다른 보호 전략
· ✅ JS-001 Obfuscated JS String Array: app-service.js에서 C2 IP+포트 즉시 발견
· ✅ STR-001 (classes.dex): 도메인 26개 추출 (DCloud 라이브러리 + 핵심 C2 + OEM)
· 🆕 TGT-001 Target SDK Downgrade Evasion: targetSdk를 의도적으로 낮춤으로써 권한 다이얼로그 / Scoped Storage 회피 패턴 정량화
1. [비공개] WHOIS / 호스팅 (Reg, ASN)
2. [비공개] vs [비공개] 운영자 동일성 검증 (HaaTalk와 같은 운영자?)
3. [비공개] / [비공개] 인프라 매핑
```
domains: [비공개] urls: [비공개]
ips: [비공개]
packages: uni.eva.aicpmnb
uniappId: __UNI__E3BDAEB
files: MG社区.apk (SHA256 needed)
```
본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr