Version: v1.0
분석일: 2026-05-11 ~ 2026-05-12
위협 등급: Critical
패밀리: golgol_cluster
분석 레벨: static_deep (Phase 5)
항목 · 값
파일명 · 안전톡톡.apk
패키지 · com.c66k8.z632
내부 앱명 · NaaTalk
UniApp ID · __UNI__G5AECC55
APK 크기 · 28.96 MB
SHA256 · 34629e083aaff91e30f70caae1ccdb05116a80578ebecbb2c9e2e68da9e60be4
프레임워크 · UniApp/DCloud (Vue 3, v5.07)
보호 · Tencent Legu (天御) stub + 360 Jiagu DEX 암호화
Target SDK · 34
Min SDK · 28
Version · 1.0.0 (versionCode: 100)
항목 · 값
C2 주소 · [비공개]
배포 도메인 · [비공개]
서버 IP · [비공개]
호스팅 · OrangeWebsite (AS50613, Advania Island, 아이슬란드)
SSL 발급일 · 2026-05-06
서버 프레임워크 · ThinkPHP 6.1.4
관리 패널 · kit_admin v1.1.0 + Layui
DB 접두어 · app_
CORS · Access-Control-Allow-Origin: * (전면 개방)
데이터 업로드 API는 인증 없이 삽입 가능 확인됨. phone+code 임의 조합으로 INSERT 성공 (ID=8 확인, 분석 시점 7명 피해자/5일 운영).
관리자 패널(/admin/vvoffice)은 2중 방어:
· Layer 1: LiteSpeed .htaccess → 302 [비공개] 리다이렉트 (GET/POST 모두)
· Layer 2: ThinkPHP auth middleware → 500 에러 (인증 필요)
컨트롤러 · 메서드 · 용도
appv1 · getAppList · 설치앱 목록 (은행/시스템 분류)
appv1 · clearSms, clearAlbum, clearContacts · 증거 파괴
appv1 · smsexcel, exportapps · 데이터 내보내기 (TXT/Excel)
appv1 · getIpInfo, blacklistIp · IP 추적 + 차단
appv1 · deleteUser · [피해자 정보 비공개]
appv1 · getStatistics · 통계 조회
appv1 · getRouteSettings · 세션 설정 (20분 타임아웃, 0~180분 조정)
api · checkStatus, logout · 세션 관리
user · index · 사용자 목록
Admin · index, delete, resetPassword · 관리자 관리
menu · index, delete · 메뉴 관리
모든 엔드포인트 인증 없이 삽입 확인됨:
# · 엔드포인트 · 데이터 · 상태
1 · [비공개] · 연락처 · 활성 (ID=8 확인)
2 · [비공개] · GPS 위치 · 활성
3 · [비공개] · 설치 앱 목록 · 활성
4 · [비공개] · SMS · 서버 준비 완료 (ID=10), **클라이언트 미구현**
5 · /upload · 사진/동영상/파일 · 활성
클라이언트에서 SMS를 수집하지만(ContentResolver content://sms/), 업로드 설정값이 비어있음:
```
H.upload.sms = '' (빈 문자열)
```
서버의 [비공개] 정상 작동(ID=10 삽입 확인). 클라이언트 빌드 시 SMS 모드를 비활성화한 것으로 추정됨 (MaaS 모드 설정에 의한 것).
SMS 업로드 형식:
```json
JSON.stringify([
{"imei": "...", "imei2": "..."},
{"id": "...", "Name": "...", "Date": "...", "PhoneNumber": "...", "Smsbody": "...", "Type": "..."}
])
```
DB 컬럼: smstime / smstel / smscontent (ThinkPHP VIEW_sms.html 템플릿 확인)
총 18개 위험 권한 요청:
권한 · 용도
READ_CONTACTS · 연락처 탈취
WRITE_CONTACTS · 연락처 조작
CAMERA · 사진/동영상 촬영
ACCESS_FINE_LOCATION · GPS 위치 추적
ACCESS_COARSE_LOCATION · 대략 위치
READ_PHONE_STATE · IMEI/전화번호 수집
READ_EXTERNAL_STORAGE · 파일 접근
WRITE_EXTERNAL_STORAGE · 파일 쓰기
MANAGE_EXTERNAL_STORAGE · 전체 파일 관리
READ_MEDIA_IMAGES · 이미지 접근 (Android 13+)
READ_MEDIA_VIDEO · 동영상 접근 (Android 13+)
READ_SMS · SMS 읽기
RECEIVE_SMS · SMS 수신 감시
INSTALL_PACKAGES · 패키지 설치
REQUEST_INSTALL_PACKAGES · 설치 요청
RECORD_AUDIO · 오디오 녹음
SYSTEM_ALERT_WINDOW · 오버레이
CHANGE_NETWORK_STATE · 네트워크 변경
app-service.js에서 7단계 난독화 체인 식별 및 해독:
```
Eo (base 383 elements, offset -176)
→ Lo (lookup e-176)
→ Po/xo (element array 376 elements, offset -252)
→ ko (lookup e-252)
→ Do/Ao (decoder chain)
→ So/Mo (string builder)
→ wo/fo → po (final resolver)
```
ContentResolver 컬럼 복원 결과:
```
[_id, address, person, body, date, type]
```
SMS 엔트리 객체:
```javascript
{
id: _id,
Name: address,
Date: date,
PhoneNumber: address,
Smsbody: body,
Type: type
}
```
lastSmsId 기반 증분 추적 방식으로 SMS 실시간 모니터링.
C2 로고 이미지 → [비공개] (游侠云码网) 마켓플레이스에서 동일 로고 발견.
항목 · 값
제품 번호 · #7803
제품명 · [多模式版本] 2026최신 游侠云 双端 通讯录/短信/定位/相册 系统源码
가격 · ¥22,222 (≈ $3,271 USD)
VIP 가격 · ¥19,999.8 (9折)
최종 업데이트 · 2026-05-10
항목 · 값
회사명 · 上海游侠云信息技术有限公司
ICP 번호 · 沪ICP备202-****-****号
등록일 · 2022-12-16
등록 도메인 · [비공개]
연락처 · QQ: 709466365, TG: @UXWNET, Channel: @UXW_NET
1. 통신록모드 (Contacts) — SMS/GPS/사진/카메라/클립보드/통화기록
2. 즉시통신모드 (IM) — 채팅/음성/이미지, 요청 시 권한
3. 원격제어모드 (Remote Control) — 검은 화면/삭제 방지/인젝션/자동 잠금해제/비밀번호 피싱
안전톡톡은 통신록모드로 배포됨 (IM/원격제어 컨트롤러 404 확인).
항목 · 값
TG 핸들 · @VVOFFICE
표시명 · 브이 오피스 (V Office)
프로필 · ✅ 안드로이드 / 아이폰 연락처 앱 맞춤 제작 문의
커스텀 경로 · /admin/vvoffice (핸들과 동일)
커스텀 404 · "欢迎使用源雷&喂喂云通讯录系统 TG:@VVOFFICE"
C2 페이지 footer에 이전 도메인 잔재 발견:
```
[비공개]
```
이는 golgol_cluster 패밀리의 이전 인프라 도메인과 일치. 패널 템플릿 교체 시 footer 정리를 누락한 운영자 OPSEC 실패.
```
[비공개] (AWS Singapore)
→ [비공개] (OrangeWebsite Iceland)
→ [비공개] (배포용, 동일 IP)
```
AWS SG → 아이슬란드 OrangeWebsite로 호스팅 이전. .[비공개] (무료) → .sbs (유료) TLD 변경. 방탄 호스팅으로 이전하여 테이크다운 회피 강화.
항목 · 값
피해 기기 수 · 7대
탈취 파일 수 · 306개
활성 기간 · 12일 (2026-04-22 ~ 2026-05-07)
피크 일자 · 2026-05-07 (242개 파일)
파일 유형 · JPG, PNG, WebP, GIF
일자 · 이벤트
2025-04-28 · 패널 bg_images 디렉토리 생성
2025-05-01 · 첫 커스터마이징 (6파일)
2025-06-06 · 두 번째 커스터마이징 (2파일)
2025-06 ~ 2026-01 · **7개월 휴면**
2026-01-26 · 재활성화
2026-01-31 · 세 번째 커스터마이징 (7파일)
2026-04-08 · 현재 서버 배포
2026-04-22 · 첫 [피해자 정보 비공개]
2026-05-06 · SSL 인증서 발급
2026-05-07 · 대량 탈취 (242파일)
경로: /static/public/ueditor/php/controller.php
기능 · 상태 · 위험도
catchimage · 인증 없음, 서버사이드 URL fetch + 파일 저장 · Critical
uploadimage · 인증 없음, 100MB+ 업로드 · Critical
uploadvideo · 인증 없음, 100MB+ 업로드 · Critical
uploadfile · 인증 없음, 100MB+ 업로드 · Critical
listimage · 인증 없음, 전체 파일 열거 · High
listfile · 인증 없음, 전체 파일 열거 · High
유일한 검증: image content-type (이미지 아닌 URL → '链接不可用' 반환)
경로 · 내용
/storage/uploads/ · [피해자 정보 비공개] 루트 (사진/동영상)
/static/ · 관리 JS 14개, CSS 테마 8개
/public/static/ · 미러
/app/admin/view/appv1/ · ThinkPHP 뷰 템플릿 7개
```
Access-Control-Allow-Origin: *
Access-Control-Allow-Credentials: true
```
RFC 6454 위반 — wildcard origin과 credentials는 동시 허용 불가. 브라우저가 credentials를 차단하지만 서버 측 검증 부재.
/app/admin/view/appv1/ 디렉토리 리스팅을 통해 7개 뷰 템플릿 완전 노출:
· app.html: 설치앱 관리 (banking/system 분류)
· sms.html: SMS 열람기 (smstime/smstel/smscontent, TXT/Excel 내보내기)
· allalbum.html: 사진/동영상 갤러리 (iOS/Android 분류, 동영상 형식 감지)
· dingwei.html: GPS 위치 추적 지도 (clientid/mapx/mapy 좌표)
· ip_location.html: IP 지오로케이션 + IP 블랙리스트
/static/images/idcard-front.png — 실명인증 UI 템플릿 존재. 신분증 사진 업로드를 유도하는 피싱 화면으로 사용됨.
기제 · 상세 · 상태
Tencent Legu (天御) · DEX 보호 stub · 탐지됨, Jiagu로 2중 보호
360 Jiagu · DEX 암호화 (libjiagu.so 4종) · 탐지됨
7-layer 난독화 · app-service.js 변수명 + 배열 인덱스 · 해독 완료
LiteSpeed .htaccess · 관리자 페이지 접근 차단 → [비공개] · Content-Type 바이패스 (NW-095)
ThinkPHP auth · 관리자 인증 미들웨어 · 캡챠 엔드포인트만 우회 가능
[비공개] 리다이렉트 · 분석 방해용 외부 리다이렉트 · 식별됨
3-tier 역할 기반 접근 제어:
· super_admin: 전체 관리 권한 (can_export_data, can_delete_user)
· admin: 데이터 열람 + 제한 관리
· user: 기본 열람 (초대 코드로 추가)
account-status-monitor.js (57KB):
· WebSocket (/admin/ws/status) + HTTP 폴링 (/admin[비공개]) 이중 모니터링
· 기본 타임아웃: 20분 (0~180분 조정 가능)
· 세션 만료 시 자동 로그아웃
3개 증거 삭제 API:
· clearSms: SMS 기록 전체 삭제
· clearAlbum: 사진/동영상 전체 삭제
· clearContacts: 연락처 전체 삭제
iOS 배포를 위한 엔터프라이즈 인증서 사이드로딩 확인:
· 패키지: com.xl.MyXL.Giant-staging
· manifest.plist 기반 OTA 설치
유형 · 값
C2 도메인 · [비공개]
배포 도메인 · [비공개]
이전 도메인 · [비공개]
서버 IP · [비공개]
MaaS 도메인 · [비공개]
유형 · 값
SHA256 · 34629e083aaff91e30f70caae1ccdb05116a80578ebecbb2c9e2e68da9e60be4
패키지명 · com.c66k8.z632
UniApp ID · __UNI__G5AECC55
Jiagu Key · 9ec7b42c256d68fb
커스텀 DEX · 39285EFA.dex
항목 · 값
C2 엔드포인트 · [비공개] /upload
설정 API · [비공개]
관리자 경로 · /admin/vvoffice
UEditor 경로 · /static/public/ueditor/php/controller.php
항목 · 값
TG 핸들 · @VVOFFICE
MaaS TG · @UXWNET
MaaS QQ · 709466365
ICP · 沪ICP备202-****-****号
관리자 아바타 · 후드 해커 아이콘
Phase · 일자 · 제목 · 성과
1 · 2026-05-11 · C2 전수 매핑 · 7 API 엔드포인트 매핑, Zero-auth INSERT 확인, ThinkPHP 6.1.4 식별
2 · 2026-05-11 · C2 패널 심층 분석 · golgol_cluster 귀속, 游侠 MaaS 식별, 614+ 피해파일, 5대 기법 등재
3 · 2026-05-12 · 코드 해독 + 공급망 추적 · 7-layer 난독화 해독, MaaS 회사 식별 (上海游侠云), 19 서버 메서드 매핑
4 · 2026-05-12 · SMS 엔드포인트 + admin 라우팅 · SMS 서버 확인, 5대 탈취 경로 전체 검증, 3대 기법 등재
5 · 2026-05-12 · 서버 인프라 심층 · UEditor SSRF, 뷰 템플릿 완전 추출, 운영자 타임라인 복원
코드 · 기법명 · 설명
NW-084 · Zero-Auth API Mapping · 인증 없는 API 엔드포인트 전수 매핑
NW-085 · Directory Listing Exploitation · 서버 디렉토리 리스팅으로 [피해자 정보 비공개] + 관리 자산 노출
NW-086 · C2 Panel Forensics · 관리 패널 구조 역공학으로 RBAC + 기능 재구성
NW-087 · MaaS Attribution via Logo · 로고 이미지 → 마켓플레이스 역추적 → 판매자 식별
NW-088 · OPSEC Failure Exploitation · Footer 잔재로 이전 인프라 귀속
NW-092 · SMS Endpoint Inference · 클라이언트 코드 패턴 → 서버 SMS 엔드포인트 추론 및 검증
NW-093 · Admin Route Discovery · 리다이렉트 체인 분석 → 관리자 경로 발견
NW-095 · LiteSpeed Content-Type Bypass · Content-Type 헤더 조작으로 LiteSpeed 404 우회
NW-096 · UEditor SSRF Discovery · 인증 없는 UEditor 파일 업로드/SSRF 취약점
RE-092 · 7-Layer Obfuscation Decode · UniApp 7단계 배열 인덱스 난독화 체인 완전 해독
SA-121 · iOS Enterprise Sideloading Detection · 엔터프라이즈 인증서 기반 iOS 사이드로딩 탐지
OA-092 · Logo-Based OSINT Attribution · 로고 이미지 OSINT로 MaaS 공급망 전체 추적
OA-093 · Operator Timeline Forensics · 서버 파일 타임스탬프로 운영자 활동 타임라인 복원
```
🔬 기법 점검:
· 시도한 기법: NW-084, NW-085, NW-086, NW-087, NW-088, NW-092, NW-093, NW-095, NW-096, RE-092, SA-121, OA-092, OA-093
· 확장된 기법: NW-085 (디렉토리 리스팅 → 뷰 템플릿 소스코드 노출까지 확장), OA-093 (bg_images 타임스탬프 → 7개월 휴면기 탐지)
· 신규 기법: NW-096 (UEditor SSRF), NW-095 (LiteSpeed Content-Type Bypass), OA-093 (운영자 타임라인 포렌식)
· 한계 발견: ThinkPHP 6.0 CVE 4종 시도 실패 (패치됨), 관리자 패널 로그인 2중 방어 미돌파 (captcha만 접근 가능)
```
```
혁신 점검:
· 새 아이디어/시도: UEditor PHP 컨트롤러의 비인증 SSRF를 통한 서버 자산 매핑
· 결과: 성공 — catchimage/listimage로 서버 내부 파일 열거 가능 확인
· 기법 카탈로그 반영: NW-096 (UEditor SSRF), NW-095 (LiteSpeed Bypass), OA-093 (Timeline Forensics) 신규 등재
· 다음 앱에서 시도할 아이디어: ThinkPHP view 디렉토리 리스팅을 통한 백엔드 로직 청사진 추출 패턴 표준화
```
스크립트 · 경로 · 용도
decode_sms_fields.py · scratch/decode_sms_fields.py · SMS 난독화 체인 해독 (Eo→Lo→ko 배열 인덱스 복원)
decode_upload_prefetch.py · scratch/decode_upload_prefetch.py · 업로드 prefetch 메커니즘 분석 (ko 인덱스 360-412)
안전톡톡은 중국 MaaS 마켓플레이스(游侠云码网)에서 $3,271에 구매 가능한 상용 악성앱 패널을 기반으로 구축된 연락처 탈취 앱이다. golgol_cluster 패밀리에 귀속되며, AWS Singapore에서 아이슬란드 방탄 호스팅으로 이전하여 테이크다운을 회피하고 있다.
5대 데이터 탈취 채널 중 SMS만 클라이언트에서 비활성화되었고, 나머지 4개 채널은 인증 없이 실시간 탈취 중이다. UEditor SSRF 취약점과 디렉토리 리스팅 노출로 서버 인프라가 상당히 취약한 상태이며, 12일간 7대 기기에서 306개 파일이 탈취되었다.
MaaS 공급망은 上海游侠云信息技术有限公司(ICP: 沪ICP备202-**-**号)까지 추적 완료되었으며, 재판매자 @VVOFFICE는 한국어권 피해자를 대상으로 맞춤형 앱을 배포하고 있다.
본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr