Pinkdol (variant — separate from pink_dol) 상세 분석 보고서

Pinkdol 분석 보고서

Version: v1.0

분석일: 2026-04-19

위협 등급: High

패밀리: frezrik_jiagu (미확정)

분석 레벨: static_basic (Phase 1)

1. 대상 애플리케이션

항목 · 값

파일명 · pinkdol.apk

패키지 · caqq.ktznycptnz.mvztwmrt.gusenjrjf

프레임워크 · Native Android + Frezrik Jiagu

보호 · Jiagu (libjiagu 4-arch common license 공유)

카테고리 · contact_theft

기존 pink_dol(id: pink_dol)과는 별개 APK — 패키지명이 다르며 독립 샘플로 등록됨.

2. 패키지명 분석

```

caqq.ktznycptnz.mvztwmrt.gusenjrjf

```

4-segment 난독화 패키지명. frezrik_jiagu 패밀리의 전형적 자동 생성 패턴과 일치:

· Segment 1: 4자 (caqq)

· Segment 2: 10자 (ktznycptnz)

· Segment 3: 8자 (mvztwmrt)

· Segment 4: 9자 (gusenjrjf)

가변 길이 세그먼트는 frezrik_jiagu 계열 자동 생성기의 특징.

3. Jiagu 보호 분석

smali_nuclear_scan.json 결과:

· libjiagu.so: 4-architecture 지원 (arm64-v8a, armeabi-v7a, x86, x86_64)

· NDK_JIAGU 난독화: ActivityThread 후킹을 통한 DEX 런타임 복호화

· Common license key 공유: jiagu_common_license 태그로 다수 앱과 동일 라이센스

4. 데이터 탈취

대상 · 상태

contacts · 확인됨

sms · 확인됨

C2 서버는 Jiagu 암호화로 인해 정적 분석에서 미추출. 동적 분석(런타임 DEX 덤프) 필요.

5. pink_dol 과의 관계

항목 · pink_dol · pinkdol (본 앱)

패키지 · 별도 · caqq.ktznycptnz.mvztwmrt.gusenjrjf

보호 · Jiagu · Jiagu (동일 common license)

C2 · 확인됨 · 미확인 (Jiagu 암호화)

동일 브랜드("Pink Dol")를 사용하지만 별도 빌드. SA-076 (Build Variant Evolution) 분석 대상.

6. IOC

유형 · 값

패키지 · caqq.ktznycptnz.mvztwmrt.gusenjrjf

보호 · Frezrik Jiagu (NDK_JIAGU, 4-arch)

공유 라이센스 · jiagu_common_license

7. 결론

Pinkdol은 pink_dol 브랜드의 독립 빌드 변종으로, Frezrik Jiagu 4-arch 보호가 적용된 연락처/SMS 탈취 앱이다. 4-segment 난독화 패키지명과 common license 공유는 frezrik_jiagu 패밀리 귀속을 시사한다. C2 서버 식별을 위해 Jiagu 런타임 복호화(동적 분석)가 필요하다.

본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr