PickPro 상세 분석 보고서

PickPro (픽프로) — Quantum Nano Analysis Report v2.0

> 분석일: 2026-08-01

> 분석 수준: static_deep (APK 확보 + HBC 역공학 + API 프로빙)

> 위협 등급: CRITICAL

> 패밀리: pickpro_trueshot (동일 서버·동일 코드베이스)

1. Executive Summary

PickPro(픽프로)는 "AI 증명사진·프로필 사진" 앱으로 위장하여 ONE Store(앱ID 0001007369, 개발자 holmkian)와 Apple App Store(개발자 Eldrynn Valtheris C)에 정식 등록된 악성앱이다.

APK 확보 및 HBC(Hermes Bytecode v96) 역공학으로 전체 메커니즘 규명 완료:

· 앱 프레임워크: Expo SDK 54.0.0 / React Native (Hermes 컴파일)

· 패키지명: com.onetake78.pickpro

· API 베이스: `[비공개] (easyeatcome.net도 동일 백엔드 공유)

· 초대코드 게이트 부재: 앱에 코드 입력 화면이 없으며, "친구 초대하기" 기능은 연락처 탈취를 위한 사회공학 장치

KakaoTalk 사회공학을 통해 피해자에게 설치를 유도하고, "친구 초대" 기능으로 연락처 접근 권한을 획득한 뒤, `[비공개] 연락처를 탈취하여 유포 협박을 가하는 실제 피해 사례가 확인되었다.

2. Distribution Channels

2.1 ONE Store

항목 · 값

앱 ID · 0001007369

앱 이름 · 픽프로 - AI 증명사진·프로필 사진

개발자 · holmkian

파일 크기 · 71.1 MB

다운로드 · 28회

등록일 · 2026-07-13

이용등급 · 전체 이용가 (3+)

데이터 안전 · "수집하는 데이터 없음" (**거짓**)

2.2 Apple App Store

항목 · 값

개발자 · Eldrynn Valtheris C

앱 이름 · PickPro

지원 이메일 · support@[비공개]

2.3 동일 개발자(holmkian)의 또 다른 악성앱

앱 · ONE Store ID · 크기 · 다운로드 · 등록일

TrueShot (트루샷) · 0001007880 · 70.4 MB · 1회 · 2026-07-28

3. C2 Server Infrastructure

3.1 서버 기본 정보

항목 · 값

IP · **[비공개]**

위치 · Tokyo, Japan

ASN · AS152194 (CTGSERVERLIMITED-AS-AP)

호스팅 · CTG Server Limited / Rackip Consultancy Pte. LTD

웹서버 · nginx + Apache Tomcat 7.0.108

백엔드 · **Spring Boot (Java)**

3.2 포트 매핑 (6개 활성 포트)

포트 · 서비스 · 용도

80 · nginx · 403 Forbidden (기본 차단)

443 · HTTPS · 쇼핑몰 관리 패널 ([비공개])

**3001** · HTTP · **TrueShot 관리 패널** (중국어 로그인)

**8000** · HTTP · **PickPro 관리 패널** (중국어 로그인)

8080 · HTTP · Spring Boot API 백엔드 (404)

8081 · HTTP · Apache Tomcat 7.0.108 (관리 콘솔)

3.3 도메인 인프라 (4개 도메인 → 1개 서버)

도메인 · 등록일 · 레지스트라 · NS · 용도

[비공개] · **2025-08-14** · Cosmotown (프라이버시) · Cloudflare · PickPro 지원 이메일

[비공개] · 2026-05-17 · Cosmotown (프라이버시) · Cloudflare · **PickPro API 베이스**

[비공개] · 2026-07-05 · Spaceship, Inc. · Spaceship · 쇼핑몰 (자금세탁?)

[비공개] · 2026-07-23 · Spaceship, Inc. · Spaceship · **TrueShot API 베이스**

레지스트라 전략:

· .com/.net (PickPro 핵심 도메인) → Cosmotown (WHOIS 프라이버시 보호)

· .top (부가 서비스) → Spaceship (등록자 주소 Capital Region 노출)

3.4 TLS 인증서 타임라인 (인프라 구축 순서)

```

2025-08-14 [비공개] 등록 (가장 오래됨 — 거의 1년 전)

2026-05-17 [비공개] 등록

2026-06-08 [비공개] TLS 발급 (Let's Encrypt)

2026-07-05 [비공개] 등록

2026-07-09 [비공개] TLS 발급

2026-07-13 PickPro ONE Store 등록

2026-07-15 [비공개] TLS 발급

2026-07-23 [비공개] 등록 + TLS 발급

2026-07-28 TrueShot ONE Store 등록

```

4. C2 Admin Panel Analysis

4.1 관리 패널 UI

· 언어: 중국어 (zh-CN) — <html lang="zh-CN">

· 제목: 픽프로 Admin - 登录 (PickPro) / 트루샷 Admin - 登录 (TrueShot)

· 인증: Bearer 토큰 기반, 1시간 TTL, 그룹 'm' (기본)

4.2 Admin API Endpoints (api.js 추출)

```javascript

// PickPro: API_BASE = '[비공개]

// TrueShot: API_BASE = '[비공개]

POST /admin/auth/login // 관리자 로그인 → {token, username, expiresIn, group}

GET /admin/contacts/users // [피해자 정보 비공개] (userId, displayName, email, phone, contactCount, lastSyncedAt)

GET /admin/contacts/users/:id // [피해자 정보 비공개] (Apple User ID 포함)

GET /admin/contacts/export // Excel 내보내기 (SheetJS 라이브러리)

DELETE /admin/contacts/users/:id // [피해자 정보 비공개] (연락처 포함)

DELETE /admin/contacts/:id // 개별 연락처 삭제

```

4.3 App-facing API Endpoints (프로빙 발견)

```

POST [비공개] // 사용자 등록/인증 (500 — 올바른 payload 필요)

POST [비공개] // 연락처 업로드 (401 — Bearer 토큰 필수) ← 핵심 탈취 경로

GET [비공개] // 헬스체크 → {"success":true,"data":{"status":"ok"}}

```

6. Operator Attribution

6.1 언어 증거

· C2 관리 패널: 중국어 (zh-CN)

· 앱 대면 API 에러 메시지: 한국어 ("서버 내부 오류가 발생했습니다", "유효한 로그인 토큰이 필요합니다")

· 이중 언어 구성: 중국인 운영자가 한국 피해자를 대상으로 함

6.2 물리주소 단서

· [비공개] 쇼핑몰 config: 大连市甘井子区鑫合冷库 1-10

· 다롄시 간징쯔구 신허 냉동창고 1-10

· 중국 랴오닝성 다롄시

6.3 등록자 정보

· .top 도메인 등록자 주소: Capital Region (수도권 — 서울 또는 베이징)

· Apple 개발자명: Eldrynn Valtheris C (가상 서양 이름)

· ONE Store 개발자명: holmkian (정체 불명)

7. Comparison with videoemg

구분 · videoemg · PickPro/TrueShot

C2 IP · [비공개] (나이지리아) · [비공개] (도쿄)

백엔드 · Node.js / Express / Metro · **Spring Boot / Tomcat / nginx**

앱 프레임워크 · Expo (React Native) · **Expo SDK 54.0.0 (React Native, Hermes v96)**

배포 · 자체 사이트 (exp://) · **공식 앱스토어 (ONE Store + Apple)**

C2 관리 언어 · 영어/중국어 · **중국어**

관리 프레임워크 · RuoYi 변형 · **커스텀 (React SPA)**

코드 공유 · 없음 · PickPro ↔ TrueShot 100% 동일

관계 · 독립 · **독립 (다른 기술 스택·다른 서버·다른 운영 그룹)**

8. IOC (Indicators of Compromise)

8.1 네트워크

유형 · 값

C2 IP · [비공개]

C2 도메인 · [비공개]

C2 도메인 · [비공개]

C2 도메인 · [비공개]

C2 도메인 · [비공개]

API URL (앱) · [비공개]

API URL (관리) · [비공개]

API URL (TrueShot) · [비공개]

Admin Panel · [비공개]

Admin Panel · [비공개]

8.2 앱 식별자

유형 · 값

패키지명 (Android) · com.onetake78.pickpro

번들ID (iOS) · com.onetake78.pickpro

ONE Store ID · 0001007369 (PickPro)

ONE Store ID · 0001007880 (TrueShot)

Apple App Store ID · id6788752012

개발자 · holmkian (ONE Store)

개발자 · Eldrynn Valtheris C (Apple)

Expo 소유자 · onetake78

Expo 프로젝트 ID · 47614702-16ae-4759-90bf-ce57a733284c

이메일 · support@[비공개]

이메일 · support@[비공개]

Google OAuth Client · 61080-****-****-68lgkavl2gjobl66m46i4pr7qj87am45

8.3 서버 지문

유형 · 값

Web Server · nginx

App Server · Apache Tomcat/7.0.108

Backend · Spring Boot (Java)

ASN · AS152194 (CTGSERVERLIMITED-AS-AP)

Hosting · CTG Server Ltd / Rackip Consultancy

8.4 앱 내부 키 (AsyncStorage)

키 · 용도

@pickpro_token · Bearer 인증 토큰

@pickpro_device_id · 기기 식별자 (UUID)

@pickpro_invite_count · 초대 횟수

@pickpro_invited_contacts · 초대한 연락처 목록

@pickpro_user · 사용자 프로필

9. 기법 점검

🔬 기법 점검:

· 시도한 기법: NW-001(C2 추출), NW-003(API 엔드포인트 매핑), NW-010(WHOIS/RDAP), NW-015(TLS 인증서 분석), NW-020(포트 스캔), SA-001(앱스토어 메타데이터 분석), SA-080(Expo app.config 추출), OA-094/095(HBC 문자열 추출)

· 확장된 기법: NW-010(RDAP JSON 파싱으로 등록 타임라인 복원), NW-003(앱 API vs 관리 API 이중 엔드포인트 매핑), OA-094(HBC v96 UTF-16LE 한글 문자열 127개 추출)

· 신규 기법:

1. Hermes v96 UTF-16LE 한글 UI 문자열 전수 추출: ASCII만 나오는 HBC에서 UTF-16LE 인코딩 한글 문자열을 Python 바이트 스캔으로 127개 추출 → 앱 전체 UI 흐름 복원

2. Expo OTA 매니페스트를 통한 앱 업데이트 채널 발견: EAS Update API 프로빙으로 preview 채널 활성 확인 + JS 번들 해시 확보

3. 무인증 API 프로빙으로 사용량 체계 실측: `[비공개] 인증 없이 기본값 반환 → 비회원 5회, 회원 10회, 초대 보너스 +3회 체계 확정

· 한계 발견: Expo CDN 에셋 다운로드에 인증 필요(JS 번들 직접 확보 불가), Hermes v96 디컴파일러 부재(hbctool 미지원)

10. 미해결 사항

1. ~~APK 미확보~~: ✅ APKCombo에서 v1.1.0 다운로드 완료 (74.5MB)

2. ~~패키지명 미확인~~: ✅ com.onetake78.pickpro (app.config에서 확인)

3. ~~초대코드 메커니즘 미분석~~: ✅ 코드 게이트 부재 확정 (HBC 전수 분석)

4. [비공개] 정확한 payload: Google idToken 기반 인증 확인 (INVALID_TOKEN: Google idToken이 필요합니다), 정확한 필드 구조는 HBC 디컴파일 필요

5. admin 패널 접근: 관리자 계정 미확보 (프로빙만)

6. HBC v96 완전 디컴파일: Hermes v96 디컴파일러가 없어 바이트코드 수준 함수 분석 미완 (문자열 추출로 대체)

> 침투·역공 등 민감 분석 섹션은 비공개입니다. 피해 상담·전체 열람 문의: [비공개]

본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr