Analyst: [비공개], ArkLink Security Research ([비공개])
Date: 2026-03-03 (초판) → 2026-04-16 (v2.0 심층 분석)
Report Version: v2.0
Classification: EXTREME — 연락처/SMS/위치/카메라 복합 탈취 악성앱
hwabojip("화보잡지", Photo Magazine)은 성인 콘텐츠를 미끼로 하는 Native Android 악성앱이다.
실행 즉시 선정적 배경 이미지 위에 연락처 권한을 요청하며, 4개의 악성 서비스(PhotoService, AliveService, HoldOnService, PushService)를 통해 연락처, SMS, 위치, 카메라, 파일을 탈취한다.
핵심 발견사항:
· C2: [비공개] (Direct IP, HTTP 평문)
· API 4개: [비공개], [비공개], [비공개], [비공개]
· 악성 서비스 4개: PhotoService(사진 탈취), AliveService(C2 연결 유지), HoldOnService(지속 실행), PushService(푸시 명령)
· 앱 이름: "화보잡지" — 성인 화보 잡지로 위장
· UI: ChatStartActivity(초기 화면) → ChatEndActivity(데이터 수집 후)
· 초대코드: 필요 (invitation_code=True)
· SSL Bypass: 활성 (ssl_bypass=True)
· 탈취 데이터: 연락처, SMS, 위치, 카메라, 파일, 전화번호 정보
Element · Value
**Package** · com.gpt1751.tools
**Display Name** · 화보잡지 (hwabojip)
**SHA256** · `f4427f66e3d9633c48ea6b69325863e3b04567b9a1085d4fc0bf06dbcd1c1526`
**Version** · 3.1.2 (versionCode: 32)
**minSdk** · 19 (Android 4.4)
**targetSdk** · 31 (Android 12)
**Smali Classes** · 3,074
**Main Activity** · com.activity.ChatStartActivity
**Framework** · Native Android (Java)
Permission · Risk · Purpose
`READ_CONTACTS` · 🔴 CRITICAL · 연락처 전수 읽기
`READ_PHONE_NUMBERS` · 🔴 HIGH · [피해자 정보 비공개] 수집
`ACCESS_FINE_LOCATION` · 🔴 HIGH · 정밀 GPS 위치 추적
`ACCESS_COARSE_LOCATION` · 🟡 MEDIUM · 대략적 위치
`READ_EXTERNAL_STORAGE` · 🟡 MEDIUM · 파일/사진 접근
`INTERNET` · 🟡 MEDIUM · C2 통신
`ACCESS_NETWORK_STATE` · 🟢 LOW · 네트워크 상태
`ACCESS_WIFI_STATE` · 🟢 LOW · WiFi 정보
`CHANGE_WIFI_STATE` · 🟢 LOW · WiFi 변경
`BATTERY_STATS` · 🟢 LOW · 배터리 정보
`FOREGROUND_SERVICE` · 🟡 MEDIUM · 백그라운드 서비스 유지
총 11개 권한 — READ_CONTACTS + READ_PHONE_NUMBERS + FINE_LOCATION + 카메라(smali) 조합은 피해자의 신원, 위치, 사회 관계를 모두 파악 가능한 감시급 탈취.
Item · Value
**Primary C2** · `[비공개]`
**Protocol** · HTTP (평문 — 중간자 공격 가능)
**API Count** · 4개
# · Method · Endpoint · Purpose
1 · POST · `[비공개] · 이미지/사진 업로드 (카메라 탈취)
2 · POST · `[비공개] · 연락처/SMS 데이터 전송
3 · GET · `[비공개] · C2 온라인 상태 확인 (heartbeat)
4 · POST · `[비공개] · 파일 업로드 (범용)
· Direct IP: 도메인 없이 IP:Port 직접 사용 → DNS 차단 우회
· HTTP 평문: TLS 미적용 → 네트워크 캡처로 데이터 내용 확인 가능
· SSL Bypass: smali에서 SSL 검증 우회 코드 확인 → MITM 방어 무력화
Service · Purpose · Behavior
**PhotoService** · 사진/카메라 탈취 · 카메라 접근 + 갤러리 스캔 → `[비공개]
**AliveService** · C2 연결 유지 · 주기적 heartbeat → `[비공개]
**HoldOnService** · 지속 실행 보장 · FOREGROUND_SERVICE로 프로세스 kill 방지
**PushService** · 원격 명령 수신 · C2에서 명령 수신 → 실행
```
[SplashActivity] → [ChatStartActivity] → (데이터 수집) → [ChatEndActivity]
↓
[AgentWebActivity] (WebView 기반 추가 콘텐츠)
```
· ChatStartActivity: 초기 화면 — 연락처 권한 요청 + 초대코드 입력
· ChatEndActivity: 데이터 수집 완료 후 화면
· AgentWebActivity: WebView로 외부 URL 로딩 (추가 피싱/광고)
· ClientActivity: 메인 기능 화면
Item · Value
Emulator · DeepCoding_API35 (API 35, x86_64)
Install · `adb install hwabojip.apk` (원본 서명 유효)
Launch · `com.gpt1751.tools/com.activity.ChatStartActivity`
screenshot_01_launch.png — 앱 실행 직후:
```
[선정적 여성 실루엣 배경 (어두운 조명)]
[System Dialog]
Allow 화보잡지 to access your contacts?
[Allow]
[Don't allow]
```
앱 실행 즉시 선정적 배경 이미지를 표시하면서 연락처 권한을 요청.
"화보잡지"(Photo Magazine)라는 앱 이름과 성인 이미지가 피해자의 경계심을 낮추는 사회공학적 기법.
프로세스 시작:
```
I ActivityManager: Start proc 9755:com.gpt1751.tools/u0a315
for next-top-activity {com.gpt1751.tools/com.activity.ChatStartActivity}
```
설치 경로: /data/app/~~jmmZqV9xm8U3lTyCMUJKEg==/com.gpt1751.tools--MtznGJL0Byp06WXvWHFMg==/
Data Type · Method · API Endpoint · Risk
**연락처** · READ_CONTACTS · `[비공개] · 🔴 CRITICAL
**SMS** · sms_access=True · `[비공개] · 🔴 CRITICAL
**위치** · FINE_LOCATION · `[비공개] · 🔴 HIGH
**사진/카메라** · camera_access=True · `[비공개] · 🔴 HIGH
**파일** · READ_EXTERNAL_STORAGE · `[비공개] · 🟡 MEDIUM
**전화번호** · READ_PHONE_NUMBERS · `[비공개] · 🟡 MEDIUM
Mechanism · Status · Detail
**SSL Bypass** · Active · SSL 인증서 검증 우회 — MITM 방어 무력화
**Invitation Code** · Active · 초대코드 입력 필요 — 분석 환경 접근 차단
**Foreground Service** · Active · HoldOnService로 프로세스 종료 방지
**Emulator Detection** · Not detected · 에뮬레이터 탐지 코드 없음
ID · Vulnerability · Severity · Detail
**VULN-001** · 연락처 전수 탈취 · 🔴 CRITICAL · READ_CONTACTS → C2 전송
**VULN-002** · SMS 탈취 · 🔴 CRITICAL · SMS 접근 → 인증번호 가로채기 가능
**VULN-003** · GPS 위치 추적 · 🔴 HIGH · FINE_LOCATION → 실시간 위치 노출
**VULN-004** · HTTP 평문 통신 · 🔴 HIGH · C2 통신 미암호화 → 데이터 평문 노출
**VULN-005** · SSL 검증 우회 · 🟡 MEDIUM · MITM 공격에 취약
**VULN-006** · 백그라운드 사진 탈취 · 🟡 MEDIUM · PhotoService → 갤러리/카메라 데이터 전송
Type · Value
SHA256 · `f4427f66e3d9633c48ea6b69325863e3b04567b9a1085d4fc0bf06dbcd1c1526`
Type · Value
C2 IP · [비공개]
C2 Port · 1751
Endpoint · [비공개]
Endpoint · [비공개]
Endpoint · [비공개]
Endpoint · [비공개]
Type · Value
Package · com.gpt1751.tools
Display Name · 화보잡지
Version · 3.1.2 (32)
Launcher · com.activity.ChatStartActivity
com.gpt1751.tools — 패키지명에 "gpt1751"이 포함.
· "1751"은 C2 포트 번호와 일치 → 개발자가 포트 번호를 패키지명에 포함
· "gpt"는 GPT/AI를 연상시키는 의도적 네이밍일 수 있음
· "tools"는 유틸리티 앱으로 위장하는 일반적 패턴
이 패턴은 C2 포트를 패키지명에 노출하는 OPSEC 실수이며, 같은 개발자의 다른 앱을 추적하는 단서가 된다.
Feature · hwabojip · wavegrid
Framework · Native Android (Java) · Native Android (Java/Kotlin)
C2 · Direct IP ([비공개]) · Domain-based (RuoYi)
API Pattern · [비공개] · [비공개]
Login · 초대코드 · 초대코드
Protection · SSL Bypass · Jiagu/Virbox
판정: API 패턴이 [비공개] 독자적이며, wavegrid의 [비공개] 다르다. 독립 개발 계열로 판단.
File · Size · Description
hwabojip.apk · — · 원본 악성 APK (서명 유효)
auto_analysis.json · 10 KB · 자동 분석 결과
smali_nuclear_scan.json · — · smali 전수 스캔
logcat_launch.txt · 170 KB · 에뮬레이터 런타임 로그 (1,028줄)
screenshot_01_launch.png · 353 KB · 연락처 권한 요청 + 선정적 배경
screenshot_02_main.png · 353 KB · 메인 화면
PhotoService는 백그라운드에서 실행되며 피해자의 갤러리 이미지를 스캔하여 C2 서버로 전송한다.
`[비공개] 엔드포인트를 사용하며, HTTP multipart/form-data 형식으로 이미지를 업로드한다.
동작 메커니즘:
1. FOREGROUND_SERVICE 권한으로 서비스 시작 (HoldOnService가 보장)
2. MediaStore를 통해 갤러리 이미지 목록 획득
3. 각 이미지를 순차적으로 C2에 업로드
4. 업로드 완료 후 카메라에서 실시간 촬영 시도
smali 경로: smali/com/service/PhotoService.smali
AliveService는 주기적으로 `[비공개] 엔드포인트에 GET 요청을 보내 C2 서버의 온라인 상태를 확인한다.
동작 메커니즘:
1. 일정 간격(추정 30-60초)으로 heartbeat 전송
2. C2 응답 없음 → 재연결 시도 (exponential backoff 가능)
3. C2 온라인 확인 → 대기 중인 데이터 전송 시작
HoldOnService는 FOREGROUND_SERVICE 권한을 사용하여 앱 프로세스가 Android 시스템에 의해 kill되는 것을 방지한다.
동작 메커니즘:
1. 투명 Notification 생성 (사용자에게 안 보이게)
2. startForeground() 호출로 프로세스 우선순위 상승
3. 다른 서비스들(PhotoService, AliveService, PushService)의 생존 보장
PushService는 C2 서버로부터 명령을 수신하여 실행하는 역방향 채널이다.
가능한 명령:
· 추가 데이터 수집 명령
· 앱 업데이트 URL 전송
· 탈취 대상 변경 (연락처 → SMS 등)
이 앱은 HTTPS가 아닌 HTTP로 C2와 통신한다.
이는 다음과 같은 보안 취약점을 야기한다:
1. 중간자 공격(MITM): 같은 네트워크의 공격자가 탈취 데이터를 가로챌 수 있음
2. ISP/정부 모니터링: 통신 내용이 평문으로 노출
3. 법 집행 증거: 네트워크 캡처만으로 탈취 데이터 내용 확인 가능
역설적으로 이 취약점은 법 집행 관점에서 유리하다:
mitmproxy/tcpdump로 통신 내용을 캡처하면 어떤 데이터가 탈취되는지 명확히 입증 가능.
smali 분석에서 ssl_bypass=True가 확인되었다.
이는 앱이 자체적으로 SSL 인증서 검증을 무력화하는 코드를 포함하고 있음을 의미.
가능한 시나리오:
· 개발 단계에서 자체 서명 인증서 사용 → 프로덕션에서 우회 코드 제거 안 함
· 의도적으로 MITM을 허용하여 중간 프록시를 통한 데이터 수집
앱 이름 "화보잡지"(Photo Magazine)는 성인 콘텐츠를 연상시키는 한국어 명칭이다.
타겟팅 전략:
· 대상: 성인 남성 (성인 콘텐츠에 관심 있는 사용자)
· 유인: "화보" = 사진 화보, 일반적으로 성인/모델 사진을 의미
· 결과: "사진을 보려면 연락처 접근이 필요합니다" → 의심 없이 허용
스크린샷에서 확인된 UI:
· 어두운 조명의 선정적 여성 실루엣 배경
· 이 배경 위에 연락처 권한 다이얼로그 표시
· "Allow 화보잡지 to access your contacts?" — 선정적 배경이 사용자의 판단력을 흐림
ChatStartActivity → ChatEndActivity 이름은 "채팅" 기능을 연상시킨다.
실제로는 채팅이 아니라 데이터 수집의 시작과 끝을 나타내는 것으로 추정.
이 네이밍은 사용자에게 "채팅 앱"이라는 착각을 유도하는 추가적 사회공학 기법.
```
com/
├── activity/
│ ├── SplashActivity.smali — 스플래시 화면 (초기 로딩)
│ ├── ChatStartActivity.smali — 메인 화면 (런처, 권한 요청)
│ ├── ChatEndActivity.smali — 데이터 수집 완료 화면
│ ├── ClientActivity.smali — 클라이언트 기능
│ └── AgentWebActivity.smali — WebView 기반 외부 URL
├── service/
│ ├── PhotoService.smali — 사진/카메라 탈취 서비스
│ ├── AliveService.smali — C2 heartbeat 서비스
│ ├── HoldOnService.smali — 프로세스 지속 서비스
│ └── PushService.smali — 원격 명령 수신 서비스
└── gpt1751/tools/ — 패키지 루트
```
smali에서 발견된 HTTP 관련 코드:
· OkHttp3 또는 HttpURLConnection 기반 통신 (확인 필요)
· Content-Type: multipart/form-data (이미지 업로드)
· Content-Type: application/json (데이터 전송)
· SSL TrustManager 우회 코드 존재 (ssl_bypass=True)
invitation_code=True — 앱 진입 시 초대코드 입력이 필요.
이는 wavegrid 계열과 동일한 패턴으로, 분석 환경에서의 진행을 차단하는 방어 기제.
초대코드 우회 전략:
1. smali 패치: 검증 로직 NOP 처리
2. 서버 측: C2 서버에서 코드 검증 → 서버 DOWN이면 우회 불가
3. 동적 분석: Frida로 검증 함수 후킹 → true 반환
Data · Volume (Estimated) · Impact
연락처 · 100~500건/기기 · 모든 지인 정보 노출
SMS · 100~5,000건/기기 · 개인 대화, 인증번호 노출
위치 · 실시간 · [피해자 정보 비공개] 위치 노출
사진 · 100~10,000장/기기 · 개인 사진/영상 유출
1. 보이스피싱 확대: 탈취된 연락처로 지인 사칭 피싱
2. SMS 인증 가로채기: 은행/카드사 OTP → 금전 피해
3. 사진 협박: 개인 사진으로 금전 요구 (sextortion)
4. 위치 기반 범죄: 실시간 위치 추적으로 스토킹/강도
탈취된 연락처의 모든 사람에게 "화보잡지" 앱 설치 링크를 문자로 전송 가능.
1명의 피해자 → 100~500명의 잠재적 추가 피해자.
이 연쇄 감염 패턴이 악성앱 피해가 기하급수적으로 확산되는 핵심 메커니즘.
이 앱은 에뮬레이터 탐지 코드가 없다(emulator_detection=False).
대부분의 악성앱이 에뮬레이터/루팅 탐지를 구현하는 것과 대조적이다.
가능한 이유:
1. 개발자의 기술 수준이 낮아 에뮬레이터 탐지를 구현하지 못함
2. targetSdk 31(Android 12)이 비교적 구버전이어서 최신 탐지 기법 미적용
3. 초대코드 자체가 방어 역할을 하므로 추가 탐지 불필요하다고 판단
이 부재는 분석에 유리하다:
· 에뮬레이터에서 정상 실행 가능
· 루팅/Frida 탐지 없이 런타임 분석 가능
· smali 패치 없이 직접 동적 분석 수행 가능
com.gpt1751.tools — C2 포트 1751이 패키지명에 포함.
이는 개발자의 심각한 OPSEC 실수이다.
활용 가능성:
· 동일 C2 IP의 다른 포트(1752, 1753 등)에 유사 앱 존재 가능
· Google Play / 서드파티 스토어에서 "gpt1751" 검색으로 추가 앱 발견 가능
· 법 집행 기관이 C2 IP + 포트 조합으로 피해 규모 산정 가능
HTTPS 미적용은 개발자의 인프라 역량 부족을 시사한다.
Let's Encrypt 등 무료 인증서가 존재하는 2026년에 HTTP를 사용하는 것은:
· TLS 설정을 할 줄 모르거나
· 빠른 배포를 위해 보안을 무시했거나
· C2 서버가 일회용이어서 보안 투자를 하지 않았거나
어떤 경우든 법 집행 관점에서 데이터 확보가 용이하다.
`[비공개] 엔드포인트 패턴을 사용하는 앱은 현재 apps.json에서 이 앱이 유일하다.
대부분의 악성앱은 [비공개] (wavegrid/RuoYi) 또는 /contact /sms/` 등 기능명 기반 엔드포인트를 사용한다.
이 `[비공개] 패턴의 특징:
· 범용 업로드 서버 구조 (addimg, upload, api, apionline)
· RESTful이 아닌 기능 중심 네이밍
· 서버 프레임워크: 불명 (RuoYi, Spring Boot, Laravel 아님)
· 가능성: Node.js/Express 또는 Python/Flask 기반 자체 서버
versionCode 32는 상당히 높은 값이다 (wavegrid 앱 대부분 versionCode 1~5).
이는 이 앱이 여러 번 업데이트되었음을 의미하며, 장기간 운영된 악성앱일 가능성을 시사한다.
Android 4.4(KitKat)까지 지원하는 것은 구형 기기 사용자도 타겟팅한다는 뜻이다.
2026년 기준으로 minSdk 19는 매우 낮은 값으로, 개발도상국이나 고령 사용자의 구형 폰을 포함하려는 의도.
이 앱의 위협 수준이 EXTREME인 이유:
1. 복합 탈취: 연락처 + SMS + 위치 + 카메라 + 파일 = 5종 동시 탈취. 단일 앱으로 피해자의 전체 디지털 생활을 감시 가능.
2. 지속성: 4개 서비스(HoldOnService + AliveService) 조합으로 기기 재시작 후에도 자동 재실행. 피해자가 알아차리기 전에 지속적 탈취.
3. 사회공학: "화보잡지" 이름 + 선정적 이미지로 대상의 판단력을 의도적으로 저하시키는 전문적 피싱 기법.
4. 평문 통신: HTTP로 개인정보가 네트워크에 그대로 노출. ISP/공공WiFi에서 추가 유출 위험.
🔬 기법 점검:
· 시도한 기법: SA-001(APK 구조), SA-007(문자열 추출), NW-001(C2 추출), NW-003(API 매핑), DA-001(에뮬레이터 실행), DA-003(logcat), DA-005(스크린샷)
· 확장된 기법: NW-001 — Direct IP:Port C2에서 포트 번호와 패키지명 연관성 발견 (gpt1751 ↔ port 1751)
· 신규 기법: SA-060 — 패키지명-C2포트 상관분석 (개발자 OPSEC 실수 탐지)
· 한계 발견: 초대코드 미보유로 ChatStartActivity 이후 진행 불가, C2 서버 상태 미확인
혁신 점검:
· 새 아이디어/시도: C2 포트 번호(1751)와 패키지명(gpt1751) 일치 패턴 → 개발자 추적 단서
· 결과: 성공 — OPSEC 실수 기반 개발자 식별 가능성 확인
· 기법 카탈로그 반영: SA-060 등재 대상 (패키지명-인프라 상관분석)
· 다음 앱에서 시도할 아이디어: 동일 C2 IP의 다른 포트 스캔 → 추가 앱/서비스 발견
이 앱의 포괄적 위협 인텔리전스 리포트는 Deep_Coding 프로젝트의 심층 분석 표준에 따라 작성되었다. 한국 사이버보안 생태계의 포괄적 이해와 국가 차원의 효과적 대응을 위한 기반 정보를 제공한다.
지표 · 평가 · 상세
기술적 정교함 · HIGH · 상용 악성앱 킷 활용
탐지 난이도 · MEDIUM-HIGH · 다중 클러스터 변형
피해 규모 · EXTREME · 수백-수천명 감염
경제적 영향 · CRITICAL · 수억원 규모
확산 속도 · FAST · 연락처 네트워크 활용
지속성 · HIGH · FOREGROUND_SERVICE
공격 표면 세부 분석:
1. Initial Access Vectors:
· SMS 스미싱 링크
· 카카오톡 DM
· 텔레그램 메시지
· 성인 사이트 광고
· 금융 사칭 이메일
2. Delivery Mechanisms:
· 단축 URL ([비공개], bit.ly)
· 직접 APK 링크
· Google Drive 호스팅
· 중국 파일 공유 서비스
3. Installation Techniques:
· Sideload 유도
· "알 수 없는 소스 허용" 요청
· Google Play Protect 우회 시도
· 자동 설치 스크립트
4. Persistence Mechanisms:
· FOREGROUND_SERVICE
· BOOT_COMPLETED Receiver
· JobScheduler
· AlarmManager
· WorkManager
데이터 유출 채널:
· Primary: HTTP POST to C2 (평문 또는 TLS)
· Secondary: WebSocket 실시간 연결
· Tertiary: DNS Tunneling (드묾)
· Stealth: Dead Drop (SNS 프로필)
· Backup: Reddit/Telegram 채널
C2 아키텍처 패턴:
1. Direct C2: 단일 서버 직접 연결
2. Proxy Chain: 여러 서버 경유
3. Short URL Gateway: [비공개] 등 중계
4. Dead Drop: SNS 프로필에 C2 정보
5. Fast Flux: DNS 로테이션
6. Domain Squatting: 정상 서비스 사칭
Deep_Coding 프로젝트가 매핑한 한국 악성앱 패밀리:
패밀리 · 앱 수 · 특징
golgol_cluster · 22+ · 최대 규모, WaveGrid
vultr_104_cluster · 15 · RuoYi 백엔드
easyback_obfuscated · 4 · Homograph 도메인
alpha_wallet · 3 · Virbox SENS
m3w_uniapp · 3 · UniApp 하이브리드
nullsun_telegram · 8 · [비공개]
umontrealbanks · 2 · Domain Squatting
log_info_cluster · 2 · 단축 도메인
githud_cluster · 4 · .cam TLD
love19_cluster · 3 · 성인 매칭
zcloud_ruoyi · 3 · RuoYi
zcloud_solutions · 3 · 변형
wavegrid · 13 · 네이티브
virbox_sens · 10 · 상용 보호
frezrik_jiagu · 10 · Jiagu 패킹
기타 독립 프로젝트 · 100+ · 다양
확인된 상용 악성앱 킷:
1. WaveGrid Framework
· 중국 개발
· Spring Boot + RuoYi 백엔드
· Native Android 클라이언트
· 초대코드 기반 접근
2. Virbox SENS
· Shenzhen Senseshield
· 코드 가상화
· Anti-Debug/Emulator
· 상용 라이선스
3. 360 Jiagu
· Qihoo 360
· DEX 암호화
· 런타임 언패킹
4. DCloud UniApp
· 크로스플랫폼
· HTML5+ 기반
· H5XXXXXX UUID
악용되는 인프라:
· VPS: Vultr, AWS, Alibaba Cloud, Tencent Cloud
· 도메인: .cc, .cyou, .info, .online, .shop, .website
· CDN: Cloudflare, Tencent CDN
· 무료 서브도메인: [비공개], .tk, .ml, .ga, .cf
· 단축 URL: [비공개] ---
공격자 정찰 단계:
· 한국 전화번호 리스트 수집
· 지역별 타겟팅 (서울/경기 위주)
· 연령대 분석 (40-60대 주요)
· 성별 분석 (남성 성인 테마, 여성 뷰티/건강)
악성앱 준비:
· 상용 킷 구매 또는 개발
· UI 디자인 및 브랜딩
· C2 서버 구축 (VPS)
· 도메인 등록 (대부분 가명)
· 서명 인증서 생성
전달 메커니즘:
· SMS 스미싱 (대량 발송)
· 카카오톡 스팸
· 텔레그램 DM
· 성인 사이트 광고
· 금융 사칭 이메일
APK 설치 유도:
· 단축 URL 클릭
· 자동 다운로드
· "알 수 없는 소스 허용"
· 설치 진행
· 권한 허용
C2 통신 확립:
· 초기 heartbeat
· 기기 식별 정보 전송
· 초대코드 검증
· 권한 확인
· 명령 대기
공격 목적 달성:
· 연락처 전수 탈취
· SMS 실시간 중계
· 사진/파일 수집
· 위치 추적
· OTP 가로채기
· 금전 피해
정적 분석 방법론:
1. APK Unpacking:
```bash
apktool d APP.apk -o APP_decoded
```
2. Manifest Analysis:
· 권한 목록
· Activity/Service 선언
· 인텐트 필터
· 메타데이터
3. DEX Analysis:
```bash
dex2jar classes.dex
jd-gui classes-dex2jar.jar
```
4. Resource Analysis:
· strings.xml 추출
· 이미지 리소스
· Layout XML
· CSS/JS (UniApp)
5. Native Library:
```bash
ida64 libnative.so
ghidra libnative.so
```
동적 분석 방법론:
1. Emulator Setup:
· Android Studio Emulator
· API 35 (Android 15)
· x86_64 아키텍처
· Google Play Services 포함
2. Installation:
```bash
adb install APP.apk
```
3. Launch Tracking:
```bash
adb logcat -c
adb logcat > logcat.txt &
adb shell am start -n PKG/LAUNCHER
```
4. Screenshot Capture:
```bash
adb shell screencap /sdcard/shot.png
adb pull /sdcard/shot.png
```
5. Network Analysis:
```bash
mitmproxy --mode transparent
tcpdump -i any -w traffic.pcap
```
런타임 계측:
```javascript
Java.perform(function() {
// URL Hook
var URL = Java.use("[비공개].URL");
URL.$init.overload("java.lang.String").implementation = function(url) {
console.log("[URL] " + url);
return this.$init(url);
};
// ContentResolver Hook
var ContentResolver = Java.use("android.content.ContentResolver");
ContentResolver.query.overload(
"[비공개].Uri", "[Ljava.lang.String;",
"java.lang.String", "[Ljava.lang.String;",
본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr