Pengha (new variant — not pengha_talk) 상세 분석 보고서

Pengha New 분석 보고서

Version: v1.0

분석일: 2026-04-19 (stub) → 2026-05-13 (보고서 작성)

위협 등급: High

패밀리: wavegrid (pengha_cluster)

분석 레벨: static_basic (SA-076 변종 매핑)

1. 대상 애플리케이션

항목 · 값

파일명 · pengha.apk

패키지 (매니페스트) · com.uxybcxps.xvsyjkds

패키지 (실제) · com.peucnfin.ubdgtwzpd (pengha_talk과 동일 추정)

프레임워크 · Kotlin + Java (wavegrid 표준)

보호 · 미확인 (독립 디컴파일 미실행)

카테고리 · contact_theft

위장 테마 · 펭수 캐릭터 사칭 메신저

2. 펭하 클러스터 (Pengha Cluster)

2.1 변종 관계

앱 · 패키지 · 분석 레벨 · 비고

**pengha** · com.uxybcxps.xvsyjkds · ML_GOLD_STANDARD · 원본, 82,073 파일 분석

**pengha_talk** · com.uxybcxps.xvsyjkds / com.peucnfin.ubdgtwzpd · ML_GOLD_STANDARD · v9.0까지 진화, 40+ [피해자 정보 비공개]

**pengha_new** · com.uxybcxps.xvsyjkds · static_basic · 본 앱 — SA-076 evolution 후보

3개 앱이 동일 매니페스트 패키지명 com.uxybcxps.xvsyjkds를 공유. SA-076 Build Variant Evolution의 3-app 확장 사례.

2.2 SA-076 Evolution 분석

pengha_new는 pengha/pengha_talk과의 관계에서 다음 중 하나로 추정:

· 시간 변종: 동일 소스 코드의 다른 빌드 타임스탬프

· 배포 변종: 다른 배포 채널용 별도 빌드

· 기능 변종: C2 설정 또는 초대코드 체계 변경

확정을 위해서는 APK 내부 비교(classes.dex 해시, assets/, lib/ 차이)가 필요.

3. 참조: pengha_talk 분석 결과 (ML_GOLD_STANDARD)

pengha_new가 pengha_talk과 동일 코드베이스를 공유할 가능성이 높으므로, pengha_talk의 확인된 분석 결과를 참조:

3.1 C2 인프라

계층 · 값

Primary C2 · [비공개]

Primary IP · [비공개] / [비공개] (Cloudflare)

Secondary C2 · [비공개]

Secondary CDN · Moren CDN ([비공개])

배포 URL · [비공개]

백엔드 프레임워크 · RuoYi v3.8.5 (个人网盘管理系统)

API prefix · [비공개]

3.2 데이터 탈취 체인

1. 초대코드 입력 → LoginActivity.goToNext(uuid, inviteCode)

2. POST `[비공개] → 인증

3. 권한 요청: READ_CONTACTS, READ_PHONE_STATE, READ_MEDIA_IMAGES

4. 연락처 수집 → `[비공개]

5. SMS 5일 휴면 후 재수집

6. 이미지 압축 업로드 → `[비공개]

3.3 권한 (wavegrid 최소화 패턴 — 7개)

권한 · 위험도

READ_CONTACTS · CRITICAL

READ_PHONE_STATE · HIGH

READ_PHONE_NUMBERS · HIGH

READ_MEDIA_IMAGES · CRITICAL

READ_MEDIA_VIDEO · HIGH

READ_EXTERNAL_STORAGE · HIGH

INTERNET · MEDIUM

3.4 크로스 플랫폼 공격

pengha_talk에서 확인된 iOS + Android 통합 인프라:

· iOS: [비공개] (Moren/CloudFront/[비공개] 3중 CDN)

· Android: .monster 도메인 RuoYi 백엔드

· 공유 캠페인 ID: a4hctpz1

· 10+ 언어 타겟 (한국어 86 문자열 직접 임베드)

3.5 [피해자 정보 비공개]

피해자 · UID · 탈취 연락처 · 날짜

프로필 1 · 7 · 717건 · 2026-03-17

프로필 2 · 8 · 2,365건 · 2026-03-21

총계 · 40+ · 3,087건+ · —

4. 분석 자산

pengha_new의 apkDir이 pengha로 설정되어 pengha 원본 디렉토리의 자산 공유:

자산 · 수량/상태

APK · pengha.apk (pengha 디렉토리)

디컴파일 · 82,073 파일 (smali + smali_classes2)

.bin 파일 · 11개 (MMKV 덤프)

Frida 캡처 · 13개 파일

스크린샷 · 20+

패치 빌드 · pengha_patched_v2_aligned.apk (17MB)

5. 위장 전략: 펭수 캐릭터 사칭

"펭하"(Pengha)는 EBS 인기 캐릭터 "펭수"의 인사말에서 차용:

· 한국 대중에게 친숙한 캐릭터 이미지 악용

· 메신저 앱으로 위장 → 연락처 접근 자연스럽게 유도

· "펭수가 만든 메신저" 컨셉으로 신뢰 구축

6. IOC

유형 · 값

패키지 (manifest) · com.uxybcxps.xvsyjkds

패키지 (실제) · com.peucnfin.ubdgtwzpd

C2 (참조) · [비공개]

C2 Secondary · [비공개]

패밀리 · wavegrid (pengha_cluster)

기법 · SA-076 (Build Variant Evolution)

크로스 플랫폼 · NW-037 (Cross-Platform Shared C2 Backend)

7. 후속 과제

1. pengha_new APK의 독립 디컴파일 → classes.dex 해시 비교

2. pengha_talk과의 smali 코드 diff (변종 범위 확정)

3. 빌드 시간/서명 비교 → 동일 빌드 환경 여부

4. C2 설정 차이 확인 (다른 .monster 도메인 사용 가능성)

5. 초대코드 체계 비교 (동일 마스터코드 avau 공유 여부)

8. 기법 점검

```

🔬 기법 점검:

· 시도한 기법: SA-076 (Build Variant Evolution), 클러스터 매핑

· 확장된 기법: NW-037 참조 (pengha_talk에서 발견된 크로스플랫폼 C2)

· 신규 기법: 없음 (stub 분석 한계)

· 한계 발견: pengha_new 독립 APK 미확보 — pengha apkDir 공유로 독립 비교 불가

```

9. 결론

Pengha New는 wavegrid 패밀리 pengha_cluster의 SA-076 Build Variant Evolution 후보로, pengha_talk과 동일 매니페스트 패키지명(com.uxybcxps.xvsyjkds)을 공유한다. pengha_talk에서 확인된 EXTREME 위협(40+ 피해자, 3,087건 연락처 탈취, RuoYi C2, iOS+Android 크로스플랫폼)이 본 변종에도 적용될 가능성이 높다. 독립 APK 디컴파일을 통한 변종 범위 확정이 후속 과제이다.

본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr