버전: v1.0
분석 일자: 2026-05-23
대상: 260429_Tsecurityvip.apk (16.8 MB)
위협 등급: 🔴 Extreme
패밀리: Sxjoa/Anlei (신규 도메인 2개 추가된 후속 변종)
Tsecurityvip은 [Sxjoa/Anlei 패밀리](../sxjoa/sxjoa_quantum_nano_analysis_report.md)의 2026-04-29 빌드 (VioletToy 2026-04-09 이후 20일 후). API + C2 베이스 동일하지만, 백업 도메인 2개 신규 추가 + MainActivity Privacy 사칭 패턴 확인.
항목 · 값
Package · `com.zvcffavy.oargdovties.mpwmxxygb` (난수형)
Label · `Tsecurity` (보안 솔루션 사칭)
MainActivity · `com.zvcffavy.oargdovties.mpwmxxygb.ui.home.**PrivacyActivity**`
Version · 1.1.4 (vCode 2) — Sxjoa2025와 동일 vCode/vName
File size · 16.8 MB
MD5 · `7DC17CB801769A5229FA2375A4EB8F24`
SHA256 · `CDC3DA1DE27432F5AEBF62AB18DFDF01BAA2A7E6B19202F175783F59D290A5F7`
· `[비공개]
· `[비공개]
· `[비공개]
· `[비공개]
· `[비공개] (AWS Singapore)
· [비공개] (추적 SDK)
· Jiagu StubApp + libjiagu*.so 4 ABI
· **[비공개] ← Tsecurity 브랜드 전용 C2 (.lol` TLD = [비공개])
· `[비공개] ← [비공개] 영문 분기** (en path) — 글로벌 타겟 확장 시사
→ 운영자가 인프라 다양화를 진행. 단일 차단을 더 어렵게 만드는 진화.
DEX strings에서 확인된 클래스 인벤토리:
```
com.zvcffavy.oargdovties.mpwmxxygb.ui.home.PrivacyActivity
com.zvcffavy.oargdovties.mpwmxxygb.ui.home.PrivacyActivity$1
com.zvcffavy.oargdovties.mpwmxxygb.ui.home.PrivacyActivity$2
ActivityPrivacyBinding.java
KEY_PRIVACY_AGREED ← SharedPreferences 키
PRIVACY_ACTIVITY_SWITCH ← Activity 전환 플래그
layout_privacy_card ← UI 레이아웃
bg_privacy_primary_button ← 동의 버튼 스타일
```
1. 앱 실행 → PrivacyActivity 노출
2. "개인정보 처리방침에 동의" 버튼 → 실제로는 위험 권한 일괄 요청
3. KEY_PRIVACY_AGREED = true 저장 → 다음 실행부터 권한 다이얼로그 미노출
4. 사용자는 "보안 도구의 정책 동의"로 착각 → 위장 성공
· 보안 솔루션 사칭 = 사용자의 의심 회피 + 분석가 회피 (보안 도구 UI → 정상 도구로 오해)
· 한국 사용자에게 "Tsecurity = SK텔레콤 T스토어/T인증 류" 연상 가능 = 국내 보안 브랜드 사칭 의도 강력
시점 · 빌드 · 외부 패키지 · 내부 코드네임 · C2 추가 · 권한
2025-03-23 · Sxjoa2025 · com.lbxvojcc... · (=외부) · base 인프라 · 17개
2025-04-08 · Yhbzoa2025 · com.rudxrefb... · (=외부) · 동일 · 17개
2026-04-09 · VioletToy · upxqr.svavc... · **com.jiazai.mx.durian** (코드네임) · 동일 · 9개 (축소)
**2026-04-29** · **Tsecurityvip** · **com.zvcffavy...** · (=외부, jiazai 미적용) · **+[비공개] · **13개 + READ_SMS**
· Tsecurityvip는 jiazai.mx.durian 코드네임 미적용 → VioletToy 이후 다시 분기됨
· READ_SMS 권한 명시 → SMS 탈취 의도 명확화
· 새 도메인 추가 → 운영자가 차단 회복력 강화
→ 운영자는 같은 인프라 위에서 동시에 여러 변종 라인을 운영 중. VioletToy 라인(코드네임 적용) + Tsecurityvip 라인(외부=내부 + Privacy 사칭) = 2개 빌드 파이프라인 병행.
기법 · 결과
**STR-001 Jiagu Strings Leak** · ✅ 즉시 적용 — extract_iocs.py로 신규 도메인 2개 + Anlei API 4개 추출
**INFRA-002 Family Variant Diffing** · ✅ 외부 패키지 / 코드네임 / 권한 / 신규 도메인 4축 비교
**UI-001 Activity 클래스명 사칭 탐지 (신규)** · ✅ PrivacyActivity 명명 = 위장 패턴 정량 식별
원리: 악성앱은 MainActivity/LauncherActivity 이름을 사용자가 안전하다고 느낄 단어로 위장. 분석 시 LauncherActivity 이름과 패키지명 의미를 함께 검사하여 위장 의도를 정량화.
위장 키워드 사전:
· Privacy*, Security*, Update*, Account*, Login*, Welcome* ← 정상 도구 위장
· Calendar*Sync*, Mail*Sync* ← 기업 내부 도구 위장 (HaaTalk 패턴)
효과:
· 패키지명 난수화 + Activity 이름 위장의 이중 사칭 패턴 자동 탐지
· 동일 패키지의 다른 빌드도 빠르게 식별 가능 (*PrivacyActivity* grep)
적용 결과 (Tsecurityvip):
· PrivacyActivity = 보안 솔루션 사칭 명백
· 한국 사용자에게 "T시큐리티 = 정상 보안 도구" 오해 유발
· 동적 분석 미수행 (정적 분석으로 충분한 IOC 확보 + Sxjoa/Anlei 패밀리 변종 확정 가능)
· [비공개] 실제 작동 여부 미검증 (DNS/HTTP probe 다음 단계)
· *.[비공개] 인프라 매핑 (운영자가 동일 TLD에 다른 서브도메인 운영 가능성)
· `[비공개] 영문 분기 컨텐츠 차이 분석
```
domains:
[비공개] ← 🆕 신규 (Tsecurity 전용)
[비공개] ← 🆕 신규 (영문 분기)
[비공개] (Sxjoa 패밀리 베이스 — 잠재적)
[비공개] (잠재적)
[비공개]
urls:
[비공개] ips:
[비공개] (AWS Singapore — 패밀리 공통)
packages:
com.zvcffavy.oargdovties.mpwmxxygb
files:
Tsecurityvip.apk SHA256: CDC3DA1DE27432F5AEBF62AB18DFDF01BAA2A7E6B19202F175783F59D290A5F7
```
```
apk/tsecurityvip/
├── Tsecurityvip.apk (16.8MB)
├── classes.dex (Jiagu stub 17.4MB)
└── tsecurityvip_quantum_nano_analysis_report.md (본 문서)
```
스크립트는 violettoy + haatalk 자산 재사용.
본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr