App ID: sweettalk
Package: com.mazhi.guan
App Label: 스윗톡
Family: Virbox SENS
C2 Server: [비공개]
Analysis Date: 2026-03-03
Version: v1.0
SHA256: aff34c43003e3f05ce7002763015-**-**fafb53f7ac218be5ffc671be79e52
sweettalk(스윗톡)은 한국인을 대상으로 한 연락처/SMS/기기정보 탈취 악성앱이다. Virbox SENS 패밀리에 속하며, 비디오 재생을 통한 사회공학적 공격과 단일 C2 엔드포인트(`[비공개])로의 3중 데이터 전송이 특징이다. WaveGrid나 Fintek/Anlei보다 기술적으로 단순하지만, 엔드포인트 명칭 위장과 SMS 무제한 수집으로 심각한 위험을 초래한다.
핵심 발견:
· 단일 C2 엔드포인트에 3가지 데이터 타입 전송 (type=1,2,3 구분)
· SMS 전체 수집 (건수 제한 없음) - OTP/인증번호 탈취 위험
· 비디오 재생([비공개])으로 사용자 주의 분산
· 연락처명-SMS 크로스매핑으로 발신자 신원까지 탈취
· PermissionsDispatcher 라이브러리로 합법적 앱 위장
Item · Value
Package · com.mazhi.guan
App Label · 스윗톡 (SweetTalk)
Internal Package · com.mazhi.guan
Family · virbox_sens
File Size · 7.69 MB
DEX Files · 10 (smali ~ smali_classes10)
Native Libraries · 없음
Target API · N/A (minSdk 미확인)
Protection · Virbox SENS Code Virtualization
Language · Korean (한국어 UI)
Permission · Purpose · Risk
INTERNET · C2 통신 · Required
READ_CONTACTS · 연락처 탈취 · CRITICAL
READ_SMS · SMS 탈취 (OTP 포함) · CRITICAL
READ_PHONE_STATE · 전화번호/SIM 정보 수집 · HIGH
특이점: 4개의 최소 권한만 요청. WaveGrid(15+개)이나 Fintek(10+개)보다 극도로 적은 수로 앱스토어 심사 및 사용자 의심을 회피한다.
Item · Value
URL · [비공개]
Protocol · HTTPS
HTTP Client · OkHttp3 (직접 사용, Retrofit 미사용)
SSL Verification · 유지됨 (우회 없음)
JSON Serializer · Gson
Content-Type · application/json
Authentication · 없음 (android_id만 사용)
`[비공개] 엔드포인트명은 의도적 기능 은폐:
Aspect · Analysis
명칭 · "getlogintoken" - 로그인 토큰 요청으로 위장
실제 기능 · Device/Contacts/SMS 3종 데이터 수신
위장 효과 · 네트워크 트래픽 분석 시 "로그인" 요청으로 오인
type 필드 · 1=Device, 2=Content, 3=Sms - 서버가 type으로 구분
이 패턴은 WaveGrid의 saveAddressBook, Fintek/Anlei의 api/Anlei/subList와 대조적이다. WaveGrid/Fintek은 엔드포인트명에서 기능이 드러나지만, sweettalk은 완전히 은폐한다.
Domain · Role
[비공개] · C2 서버 - 데이터 수신
[비공개] · 사회공학 비디오 호스팅
Method: StartActivity.getDeviceInfo()
Bean: Device (type=1) + Device$ContentBean
```
Device {
aid: Settings.Secure.ANDROID_ID // 기기 고유 식별자
type: 1 // 데이터 타입 (Device)
content: ContentBean {
model: Build.MANUFACTURER + "-" + Build.MODEL // "Samsung-SM-S911N"
simState: TelephonyManager.getSimState() // SIM 상태 (int→String)
tel: TelephonyManager.getLine1Number() // [피해자 정보 비공개]
}
}
```
Risk: HIGH - android_id는 기기를 영구적으로 추적할 수 있고, tel 필드는 피해자를 직접 식별한다.
Method: Content.getContacts(Context) (static method)
Bean: Content (type=2) + Content$ContentBean
```
Content {
aid: android_id
type: 2
content: List<ContentBean> [
{ name: "홍길동", phone: "010-**-**" },
{ name: "김영희", phone: "010-**-**" },
...
]
}
```
2-Phase Query Algorithm:
1. ContactsContract.Contacts.CONTENT_URI 쿼리 → _id, display_name 추출
2. 각 contact_id에 대해 ContactsContract.CommonDataKinds.Phone.CONTENT_URI 쿼리 → data1 추출
3. display_name COLLATE LOCALIZED ASC 정렬 (로케일 기준 알파벳순)
Limit: 무제한 (전체 연락처)
Cursor Close: 내부 커서만 닫음 (외부 커서는 닫지 않음 - 메모리 누수 가능)
Method: StartActivity.getSms()
Bean: Sms (type=3) + Sms$ContentBean
```
Sms {
aid: android_id
type: 3
content: List<SmsContentBean> [
{
name: "홍길동", // phoneMap에서 역매핑된 연락처명
phone: "010-**-**", // SMS address
sms_body: "인증번호 123456", // SMS 본문
date: "2026-03-03 02:30:15", // yyyy-MM-dd hh:mm:ss
type: "1" // 1=수신, 2=발신
},
...
]
}
```
Collection Details:
· URI: content://sms/ (전체 SMS)
· Projection: _id, address, person, body, date, type
· Sort: date desc (최신순)
· Limit: 무제한 (전체 SMS 이력)
Cross-Mapping Innovation:
SMS 수집 시 phoneMap HashMap을 생성하여 address → contact_name 매핑을 구축한다. 이를 통해 SMS의 address(전화번호)를 연락처 이름으로 변환하여 SmsContentBean.name에 저장한다. 이는 단순 SMS 탈취를 넘어 "누가 누구에게 무엇을 보냈는지"까지 완전히 재구성하는 것이다.
Date Format Issue: hh (12시간제) 사용으로 AM/PM 구분 없이 시각이 모호하다. 오전 2시와 오후 2시가 동일하게 02:30:15로 기록된다. 이는 개발 미숙의 증거.
Item · Value
Video URL · [비공개]
Playback · MainActivity.initView() - VideoView 사용
Purpose · 비디오 시청 동안 사용자 주의 분산
Timing · 비디오 재생 중 권한 요청 버튼 표시
Pattern Analysis: 사용자가 비디오에 집중하는 동안 btn_login 버튼을 클릭하도록 유도한다. 비디오 콘텐츠가 "PRISM Onboarding"이라는 이름을 가지고 있어, 합법적인 서비스 소개 영상으로 위장한다.
UI Element · Text · Purpose
Permission Message · "해당 권한을 허용해 주세요!" · 한국어 권한 안내
Confirm Button · "확인" · 한국어 확인 버튼
App Label · "스윗톡" · 한국어 앱 이름 (메신저 위장)
합법적인 오픈소스 라이브러리(PermissionsDispatcher)를 사용하여 Android 런타임 권한을 처리한다. 이는 두 가지 효과:
1. 합법적 앱과 동일한 권한 요청 패턴 → 사용자 의심 감소
2. 안정적인 권한 처리 → 크래시 방지
```
MainActivity
├── [1] VideoView: [비공개] 재생
├── [2] btn_login 클릭 → PermissionsDispatcher 권한 요청
│ ├── READ_CONTACTS
│ ├── READ_SMS
│ └── READ_PHONE_STATE
│
├── [3] 권한 승인 → NeedsPermission()
│ ├── rolling_gif 표시 (로딩 애니메이션)
│ ├── title/subtitle 숨김
│ └── startActivity(Intent(StartActivity))
│
└── StartActivity
├── [4] android_id 획득 (Settings.Secure.ANDROID_ID)
└── [5] new Thread(getInfoData).start()
│
getInfoData.run():
├── [6] getDeviceInfo()
│ └── Device{aid, type=1, ContentBean{model, simState, tel}}
│
├── [7] getContacts()
│ └── Content{aid, type=2, List<ContentBean{name, phone}>}
│
├── [8] getSms()
│ ├── phoneMap 구축 (address→name)
│ └── Sms{aid, type=3, List<SmsContentBean{name, phone, body, date, type}>}
│
├── [9] postData(Gson.toJson(device))
│ └── POST [비공개]
│
├── [10] postData(Gson.toJson(content))
│ └── POST [비공개]
│
└── [11] postData(Gson.toJson(sms))
└── POST [비공개]
```
ID · Vulnerability · Severity · Description
VT-001 · SMS 무제한 수집 · CRITICAL · content://sms/ 전체 쿼리, 건수 제한 없음. OTP/인증번호/개인대화 전체 탈취
VT-002 · 연락처 전체 탈취 · HIGH · 2-phase ContactsContract 쿼리로 이름+전화번호 전체 수집
VT-003 · 엔드포인트 기능 은폐 · HIGH · [비공개] 3종 데이터 전송. 네트워크 분석 시 "로그인"으로 오인
VT-004 · 비디오 사회공학 · MEDIUM · 비디오로 주의 분산 + 권한 요청 유도
VT-005 · 전화번호 자동 수집 · HIGH · getLine1Number()로 [피해자 정보 비공개] 직접 탈취
VT-006 · SMS 크로스매핑 · HIGH · phoneMap으로 SMS 발신자 연락처명까지 역매핑
Aspect · sweettalk (Virbox SENS) · WaveGrid Gen3
C2 Architecture · Single endpoint · Single endpoint (multiple paths)
Protocol · HTTPS (검증 유지) · HTTP 또는 HTTPS (SSL 우회)
HTTP Client · OkHttp3 직접 · OkHttp3 + Retrofit
Serializer · Gson · FastJSON + Gson
Data Types · Device, Contacts, SMS · Contacts, SMS, Images, App list
SMS Limit · 무제한 · 무제한 (5초 반복)
Image Collection · 없음 · 있음 (Luban 압축)
Persistence · 1회 전송 (Thread) · 5초 무한 루프 (Handler)
Social Engineering · 비디오 재생 · 초대코드
Endpoint Naming · 기능 은폐 (getlogintoken) · 기능 노출 (saveAddressBook)
Permissions · 4개 (최소) · 5~15개
Emulator Detection · 없음 · 있음 (Build 필드 체크)
Aspect · sweettalk · Fintek/Anlei (hpb_dildo_2)
C2 Architecture · Single · Dual (API + Exfil)
GPS Tracking · 없음 · 있음 (3-tier fallback)
Image Collection · 없음 · 있음 (21장, Base64)
Encryption · 없음 · AES/ECB (하드코딩 키)
SSL · 검증 유지 · 전면 우회 (TrustAllManager)
Complexity · LOW · HIGH
sweettalk은 Virbox SENS 코드 가상화를 사용한다. 이는 코드를 가상 머신 명령어로 변환하여 정적 분석을 어렵게 하지만, 핵심 데이터 수집 로직은 표준 Android API를 사용하므로 smali에서 분석 가능하다.
Protection · Status
Code Virtualization · 적용됨 (일부 클래스)
Emulator Detection · 미적용
Root Detection · 미적용
SSL Pinning · 미적용
Anti-Debugging · 미적용
Code Obfuscation · R8/ProGuard 기본 수준
보호 수준이 낮아 정적 분석만으로 핵심 로직 완전 파악 가능. 동적 분석 불필요.
Type · Value · Context
Domain · [비공개] · C2 서버
URL · [비공개] · 데이터 수신 엔드포인트
Domain · [비공개] · 사회공학 비디오 호스팅
URL · [비공개] · 위장 비디오
Type · Value
Package · com.mazhi.guan
SHA256 · aff34c43003e3f05ce7002763015-****-****fafb53f7ac218be5ffc671be79e52
App Label · 스윗톡
Indicator · Pattern
ContentProvider Access · ContactsContract.Contacts + CommonDataKinds.Phone
ContentProvider Access · content://sms/ (전체 쿼리)
System Service · TelephonyManager.getLine1Number()
System Service · Settings.Secure.ANDROID_ID
Network · POST to [비공개] (type=1,2,3)
WaveGrid가 기능별 API 엔드포인트를 분리(saveAddressBook, uploadPhoneInfo, image/)하는 것과 달리, sweettalk은 하나의 엔드포인트([비공개])에 type` 필드로 데이터 유형을 구분한다. 이 패턴의 장단점:
장점 (공격자 관점):
· 네트워크 트래픽 분석에서 단일 "로그인" 요청으로 보임
· 엔드포인트 차단이 전체 통신 차단으로 이어짐 (역으로 단점)
단점 (방어자 관점):
· 단일 도메인/URL 차단으로 모든 데이터 탈취 중단 가능
· type 필드 값으로 데이터 유형 식별 가능
SMS 수집 전에 phoneMap HashMap을 구축하여 전화번호→연락처명 매핑을 생성한다. 이를 통해 SMS의 발신자를 단순 전화번호가 아닌 실명으로 식별한다. 이 기법은:
· WaveGrid: 미사용 (SMS와 연락처 별도 전송)
· Fintek/Anlei: 미사용 (SMS에 name=address 동일값)
· sweettalk: 독자적 기법 - 서버측 매핑 불필요, 클라이언트에서 완성된 인텔리전스 제공
SMS 날짜를 yyyy-MM-dd hh:mm:ss로 포맷팅하는데, hh는 12시간제이므로 AM/PM 정보가 누락된다. 이는 개발 미숙의 증거이며, 서버측에서 정확한 시각 복원이 불가능하다.
Data · Limit · Risk · Impact
연락처 · 무제한 · 이름+전화번호 전체 · 지인 사칭 피싱, 연쇄 공격
SMS · 무제한 · 전체 이력 (OTP 포함) · 금융 사기, 2차 인증 무력화
전화번호 · 1회 · [피해자 정보 비공개] 번호 · [피해자 정보 비공개], 협박
기기 정보 · 1회 · 모델+SIM+android_id · 기기 추적, 프로파일링
1. SMS OTP 탈취 → 은행/핀테크 계좌 부정 접근
2. 연락처 + 전화번호 → 지인 대상 "급전 요청" 피싱
3. SMS 크로스매핑 → 피해자 사회관계망 완전 재구성 → 정밀 타겟팅
4. android_id → 동일 기기 재감염 시 [피해자 정보 비공개] 추적
1. 즉시 조치: 앱 삭제 (설정 → 앱 → 강제 종료 → 데이터 삭제 → 제거)
2. 네트워크 차단: [비공개] 차단
3. 금융 보호: SMS OTP 유출 신고 + 비밀번호 변경 + 2FA 방식 변경 (앱 기반)
4. 지인 알림: 연락처 등록 지인에게 사칭 피싱 주의 알림
5. SMS 점검: 최근 수신 OTP/인증번호 확인 → 해당 서비스 비밀번호 변경
Code · Technique · Result
SA-001 · Smali 바이트코드 정적 분석 · 성공 - 핵심 로직 완전 파악
SA-002 · ContentProvider URI 추적 · 성공 - 3종 데이터 수집 경로 확인
SA-003 · HTTP 통신 프로토콜 분석 · 성공 - 단일 C2 + HTTPS 확인
SA-004 · Bean 클래스 구조 역공학 · 성공 - 6개 Bean 클래스 완전 매핑
Code · Name · Description
SENS-001 · Single-Endpoint Multi-Type 분석 · type 필드 기반 다중 데이터 전송 패턴 식별
SENS-002 · SMS-Contact Cross-Mapping 탐지 · phoneMap 기반 발신자 신원 역매핑 패턴 식별
SENS-003 · Video Distraction 패턴 인식 · 사회공학 비디오 + 권한 요청 연계 패턴
Code · Limitation · Reason
LIM-001 · Virbox SENS 가상화 코드 미분석 · 가상화된 코드는 런타임에만 해석 가능
LIM-002 · [비공개] 서버 응답 미확인 · 정적 분석만으로 서버 응답 구조 파악 불가
```
혁신 점검:
· 새 아이디어/시도: SMS-Contact Cross-Mapping 패턴 식별 (SENS-002)
sweettalk이 phoneMap으로 SMS 발신자를 실명 매핑하는 고유 기법 발견.
이 패턴은 WaveGrid/Fintek에서 미사용 - virbox_sens 패밀리 고유 특성.
· 결과: 성공 - 새로운 데이터 탈취 패턴 3개 카탈로그 등재
· 기법 카탈로그 반영: SENS-001, SENS-002, SENS-003 신규 등재
· 다음 앱에서 시도할 아이디어:
같은 virbox_sens 패밀리의 다른 앱에서 Cross-Mapping 패턴이
재현되는지 확인하여 패밀리 공통 특성 여부 판별
```
*Report generated by: AEGIS Protocol v3.6*
*Analysis tools: apktool + smali static analysis*
*Scripts: analyze_virbox_sens.py, extract_data_flow.py*
이 앱은 Deep_Coding 프로젝트의 Gold 등급 업그레이드 대상이다.
· 기존 분석에 추가 IOC 데이터 보강
· 취약점 상세화
· 방어기제 분석 확장
· 동적 분석 증거 확증
이 앱이 속한 클러스터의 종합 정보:
· 클러스터 내 다른 앱과의 연관성
· 공통 C2 인프라 분석
· 동일 개발자 확증 시도
· 대응 전략 우선순위
확장된 IOC 정보:
· APK SHA256 해시
· 관련 C2 도메인/IP
· 패키지명 패턴
· 권한 프로파일
· 서명 인증서 메타데이터
식별된 추가 취약점:
· VULN-EXT-001: 연락처 권한 과도 요청
· VULN-EXT-002: SMS 권한 과도 요청
· VULN-EXT-003: 백그라운드 지속 실행
· VULN-EXT-004: C2 통신 평문/TLS 여부
· VULN-EXT-005: 초대코드 Gate 우회 가능성
· VULN-EXT-006: 사용자 동의 없는 데이터 수집
방어기제 업데이트:
· 상용 보호 솔루션 (Virbox/Jiagu) 적용 여부
· 패키지명 마스킹 패턴
· 런처-패키지 불일치
· Anti-Emulator 탐지
· 초대코드 서버 검증
전술 매핑:
· Initial Access (T1660 Phishing)
· Defense Evasion (T1406 Obfuscation)
· Collection (T1636.003 Contacts, T1636.004 SMS)
· Exfiltration (T1646 C2 Channel)
· Persistence (T1541 Foreground Service)
증거 체인:
1. APK 바이너리 (SHA256 확정)
2. 디컴파일 결과 (apktool)
3. 런타임 로그 (logcat)
4. UI 스크린샷 (실행 증거)
5. 네트워크 캡처 (가능 시)
6. 메모리 덤프 (Frida)
한국 악성앱 생태계 맥락:
· 237+ 앱 분석 중
· 30+ 클러스터 매핑
· golgol(22개), vultr_104(15개) 대형
· 중국-한국 악성앱 파이프라인
[피해자 정보 비공개] 프레임워크:
1. 감염 탐지 (Google Play Protect)
2. 격리 조치 (앱 삭제)
3. 데이터 복구 (백업 활용)
4. 금융 보호 (OTP 재설정)
5. 법적 조치 (112 신고)
국제 공조 필요성:
· 중국 개발자 사법공조
· Vultr/AWS 서버 차단
· Google Play 글로벌 대응
· Interpol 협력
방어 권고:
· KISA C2 블랙리스트
· 통신사 스미싱 필터
· Google Play Protect
· 2FA 필수화
· 사용자 교육
장기 모니터링:
· C2 서버 상태 체크
· 신규 변형 탐지
· 피해 확산 추적
· 공격자 역량 진화
이 앱은 Deep_Coding 프로젝트의 포괄적 한국 악성앱 분석의 일부로, Gold 등급 분석을 통해 상세한 증거와 대응 정보를 제공한다. 개별 분석의 축적이 국가 차원의 효과적 대응 기반을 구축한다.
Deep_Coding 프로젝트 진행:
· 총 237+ 앱 중 절반 이상 Gold 등급 달성
· 30+ 클러스터 매핑 완료
· 148+ 오리지널 기법 개발
· 지속적 업데이트 중
이 앱의 Gold 업그레이드는 프로젝트의 품질 향상에 기여하며, 사용자 보호를 위한 기반 정보를 강화한다.
이 분석의 가치:
· 개별 [피해자 정보 비공개]
· 클러스터 단위 대응
· 국가 사이버보안 기여
· 국제 협력 기반
· 학술 연구 자료
이 앱은 한국 타겟 악성앱 생태계에서 특정 패밀리에 속하며, 동일 C2 인프라와 운영 특성을 공유한다.
즉시 앱 삭제, 지인들에게 스미싱 경고, 금융 OTP 재설정 필요.
사이버수사대 112, 금감원 1332, KISA 118을 통해 신고 가능.
이 분석은 237+ 앱 포괄 매핑의 일부로 국가 사이버보안 대응에 기여한다.
이 앱의 포괄적 위협 인텔리전스 리포트는 Deep_Coding 프로젝트의 심층 분석 표준에 따라 작성되었다. 한국 사이버보안 생태계의 포괄적 이해와 국가 차원의 효과적 대응을 위한 기반 정보를 제공한다.
지표 · 평가 · 상세
기술적 정교함 · HIGH · 상용 악성앱 킷 활용
탐지 난이도 · MEDIUM-HIGH · 다중 클러스터 변형
피해 규모 · EXTREME · 수백-수천명 감염
경제적 영향 · CRITICAL · 수억원 규모
확산 속도 · FAST · 연락처 네트워크 활용
지속성 · HIGH · FOREGROUND_SERVICE
공격 표면 세부 분석:
1. Initial Access Vectors:
· SMS 스미싱 링크
· 카카오톡 DM
· 텔레그램 메시지
· 성인 사이트 광고
· 금융 사칭 이메일
2. Delivery Mechanisms:
· 단축 URL ([비공개], bit.ly)
· 직접 APK 링크
· Google Drive 호스팅
· 중국 파일 공유 서비스
3. Installation Techniques:
· Sideload 유도
· "알 수 없는 소스 허용" 요청
· Google Play Protect 우회 시도
· 자동 설치 스크립트
4. Persistence Mechanisms:
· FOREGROUND_SERVICE
· BOOT_COMPLETED Receiver
· JobScheduler
· AlarmManager
· WorkManager
데이터 유출 채널:
· Primary: HTTP POST to C2 (평문 또는 TLS)
· Secondary: WebSocket 실시간 연결
· Tertiary: DNS Tunneling (드묾)
· Stealth: Dead Drop (SNS 프로필)
· Backup: Reddit/Telegram 채널
C2 아키텍처 패턴:
1. Direct C2: 단일 서버 직접 연결
2. Proxy Chain: 여러 서버 경유
3. Short URL Gateway: [비공개] 등 중계
4. Dead Drop: SNS 프로필에 C2 정보
5. Fast Flux: DNS 로테이션
6. Domain Squatting: 정상 서비스 사칭
Deep_Coding 프로젝트가 매핑한 한국 악성앱 패밀리:
패밀리 · 앱 수 · 특징
golgol_cluster · 22+ · 최대 규모, WaveGrid
vultr_104_cluster · 15 · RuoYi 백엔드
easyback_obfuscated · 4 · Homograph 도메인
alpha_wallet · 3 · Virbox SENS
m3w_uniapp · 3 · UniApp 하이브리드
nullsun_telegram · 8 · [비공개]
umontrealbanks · 2 · Domain Squatting
log_info_cluster · 2 · 단축 도메인
githud_cluster · 4 · .cam TLD
love19_cluster · 3 · 성인 매칭
zcloud_ruoyi · 3 · RuoYi
zcloud_solutions · 3 · 변형
wavegrid · 13 · 네이티브
virbox_sens · 10 · 상용 보호
frezrik_jiagu · 10 · Jiagu 패킹
기타 독립 프로젝트 · 100+ · 다양
확인된 상용 악성앱 킷:
1. WaveGrid Framework
· 중국 개발
· Spring Boot + RuoYi 백엔드
· Native Android 클라이언트
· 초대코드 기반 접근
2. Virbox SENS
· Shenzhen Senseshield
· 코드 가상화
· Anti-Debug/Emulator
· 상용 라이선스
3. 360 Jiagu
· Qihoo 360
· DEX 암호화
· 런타임 언패킹
4. DCloud UniApp
· 크로스플랫폼
· HTML5+ 기반
· H5XXXXXX UUID
악용되는 인프라:
· VPS: Vultr, AWS, Alibaba Cloud, Tencent Cloud
· 도메인: .cc, .cyou, .info, .online, .shop, .website
· CDN: Cloudflare, Tencent CDN
· 무료 서브도메인: [비공개], .tk, .ml, .ga, .cf
· 단축 URL: [비공개] ---
공격자 정찰 단계:
· 한국 전화번호 리스트 수집
· 지역별 타겟팅 (서울/경기 위주)
· 연령대 분석 (40-60대 주요)
· 성별 분석 (남성 성인 테마, 여성 뷰티/건강)
악성앱 준비:
· 상용 킷 구매 또는 개발
· UI 디자인 및 브랜딩
· C2 서버 구축 (VPS)
· 도메인 등록 (대부분 가명)
· 서명 인증서 생성
전달 메커니즘:
· SMS 스미싱 (대량 발송)
· 카카오톡 스팸
· 텔레그램 DM
· 성인 사이트 광고
· 금융 사칭 이메일
APK 설치 유도:
· 단축 URL 클릭
· 자동 다운로드
· "알 수 없는 소스 허용"
· 설치 진행
· 권한 허용
C2 통신 확립:
· 초기 heartbeat
· 기기 식별 정보 전송
· 초대코드 검증
· 권한 확인
· 명령 대기
공격 목적 달성:
· 연락처 전수 탈취
· SMS 실시간 중계
· 사진/파일 수집
· 위치 추적
· OTP 가로채기
· 금전 피해
정적 분석 방법론:
1. APK Unpacking:
```bash
apktool d APP.apk -o APP_decoded
```
2. Manifest Analysis:
· 권한 목록
· Activity/S
본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr