Version: v1.0
분석일: 2026-04-19 (stub) → 2026-05-13 (보고서 작성)
위협 등급: High
패밀리: wavegrid (pengha_cluster)
분석 레벨: static_basic (SA-076 변종 매핑)
항목 · 값
파일명 · pengha.apk
패키지 (매니페스트) · com.uxybcxps.xvsyjkds
패키지 (실제) · com.peucnfin.ubdgtwzpd (pengha_talk과 동일 추정)
프레임워크 · Kotlin + Java (wavegrid 표준)
보호 · 미확인 (독립 디컴파일 미실행)
카테고리 · contact_theft
위장 테마 · 펭수 캐릭터 사칭 메신저
앱 · 패키지 · 분석 레벨 · 비고
**pengha** · com.uxybcxps.xvsyjkds · ML_GOLD_STANDARD · 원본, 82,073 파일 분석
**pengha_talk** · com.uxybcxps.xvsyjkds / com.peucnfin.ubdgtwzpd · ML_GOLD_STANDARD · v9.0까지 진화, 40+ [피해자 정보 비공개]
**pengha_new** · com.uxybcxps.xvsyjkds · static_basic · 본 앱 — SA-076 evolution 후보
3개 앱이 동일 매니페스트 패키지명 com.uxybcxps.xvsyjkds를 공유. SA-076 Build Variant Evolution의 3-app 확장 사례.
pengha_new는 pengha/pengha_talk과의 관계에서 다음 중 하나로 추정:
· 시간 변종: 동일 소스 코드의 다른 빌드 타임스탬프
· 배포 변종: 다른 배포 채널용 별도 빌드
· 기능 변종: C2 설정 또는 초대코드 체계 변경
확정을 위해서는 APK 내부 비교(classes.dex 해시, assets/, lib/ 차이)가 필요.
pengha_new가 pengha_talk과 동일 코드베이스를 공유할 가능성이 높으므로, pengha_talk의 확인된 분석 결과를 참조:
계층 · 값
Primary C2 · [비공개]
Primary IP · [비공개] / [비공개] (Cloudflare)
Secondary C2 · [비공개]
Secondary CDN · Moren CDN ([비공개])
배포 URL · [비공개]
백엔드 프레임워크 · RuoYi v3.8.5 (个人网盘管理系统)
API prefix · [비공개]
1. 초대코드 입력 → LoginActivity.goToNext(uuid, inviteCode)
2. POST `[비공개] → 인증
3. 권한 요청: READ_CONTACTS, READ_PHONE_STATE, READ_MEDIA_IMAGES
4. 연락처 수집 → `[비공개]
5. SMS 5일 휴면 후 재수집
6. 이미지 압축 업로드 → `[비공개]
권한 · 위험도
READ_CONTACTS · CRITICAL
READ_PHONE_STATE · HIGH
READ_PHONE_NUMBERS · HIGH
READ_MEDIA_IMAGES · CRITICAL
READ_MEDIA_VIDEO · HIGH
READ_EXTERNAL_STORAGE · HIGH
INTERNET · MEDIUM
pengha_talk에서 확인된 iOS + Android 통합 인프라:
· iOS: [비공개] (Moren/CloudFront/[비공개] 3중 CDN)
· Android: .monster 도메인 RuoYi 백엔드
· 공유 캠페인 ID: a4hctpz1
· 10+ 언어 타겟 (한국어 86 문자열 직접 임베드)
피해자 · UID · 탈취 연락처 · 날짜
프로필 1 · 7 · 717건 · 2026-03-17
프로필 2 · 8 · 2,365건 · 2026-03-21
총계 · 40+ · 3,087건+ · —
pengha_new의 apkDir이 pengha로 설정되어 pengha 원본 디렉토리의 자산 공유:
자산 · 수량/상태
APK · pengha.apk (pengha 디렉토리)
디컴파일 · 82,073 파일 (smali + smali_classes2)
.bin 파일 · 11개 (MMKV 덤프)
Frida 캡처 · 13개 파일
스크린샷 · 20+
패치 빌드 · pengha_patched_v2_aligned.apk (17MB)
"펭하"(Pengha)는 EBS 인기 캐릭터 "펭수"의 인사말에서 차용:
· 한국 대중에게 친숙한 캐릭터 이미지 악용
· 메신저 앱으로 위장 → 연락처 접근 자연스럽게 유도
· "펭수가 만든 메신저" 컨셉으로 신뢰 구축
유형 · 값
패키지 (manifest) · com.uxybcxps.xvsyjkds
패키지 (실제) · com.peucnfin.ubdgtwzpd
C2 (참조) · [비공개]
C2 Secondary · [비공개]
패밀리 · wavegrid (pengha_cluster)
기법 · SA-076 (Build Variant Evolution)
크로스 플랫폼 · NW-037 (Cross-Platform Shared C2 Backend)
1. pengha_new APK의 독립 디컴파일 → classes.dex 해시 비교
2. pengha_talk과의 smali 코드 diff (변종 범위 확정)
3. 빌드 시간/서명 비교 → 동일 빌드 환경 여부
4. C2 설정 차이 확인 (다른 .monster 도메인 사용 가능성)
5. 초대코드 체계 비교 (동일 마스터코드 avau 공유 여부)
```
🔬 기법 점검:
· 시도한 기법: SA-076 (Build Variant Evolution), 클러스터 매핑
· 확장된 기법: NW-037 참조 (pengha_talk에서 발견된 크로스플랫폼 C2)
· 신규 기법: 없음 (stub 분석 한계)
· 한계 발견: pengha_new 독립 APK 미확보 — pengha apkDir 공유로 독립 비교 불가
```
Pengha New는 wavegrid 패밀리 pengha_cluster의 SA-076 Build Variant Evolution 후보로, pengha_talk과 동일 매니페스트 패키지명(com.uxybcxps.xvsyjkds)을 공유한다. pengha_talk에서 확인된 EXTREME 위협(40+ 피해자, 3,087건 연락처 탈취, RuoYi C2, iOS+Android 크로스플랫폼)이 본 변종에도 적용될 가능성이 높다. 독립 APK 디컴파일을 통한 변종 범위 확정이 후속 과제이다.
본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr