Analyst: [비공개], ArkLink Security Research ([비공개])
Date: 2026-04-17 (v2.0 심층 분석)
Report Version: v2.0
Classification: EXTREME - log_info 패밀리, Virbox SENS 보호
telegram_viewer는 log_info_cluster 패밀리의 구성원. Domain Squatting + Virbox SENS 조합.
핵심 발견사항:
· 앱 이름: 텔레그램 Viewer
· C2: `[비공개]
· Protection: Virbox SENS VM (코드 가상화)
· SHA256: 24434b69bed7f855066ef8bad42f6952605d70446ac26b69362e92e3e686af3e
· Cluster: log_info
Element · Value
Package · com.gtfgpxx.kpgud
Display Name · 텔레그램 Viewer
SHA256 · `24434b69bed7f855066ef8bad42f6952605d70446ac26b69362e92e3e686af3e`
Framework · Native Android (Virbox SENS)
Family · log_info_cluster
Category · contact_theft
· secret_video (com.bore.chief) 비밀영상
· secret_video_2 (com.yell.swaps) 변형
· telegram_viewer (com.gtfgpxx.kpgud) 텔레그램 Viewer
· telegram_viewer_2 (com.men.s2k) 변형
[비공개]: University of Montreal 정상 은행 서비스 사칭. api 서브도메인으로 API 느낌 연출. NW-027 Domain Squatting 패턴.
[비공개]: 짧은 도메인으로 정상 로그/정보 서비스 오인 유도. .info TLD 정보성 느낌. 방화벽이 log를 일반 키워드로 판단.
alpha_wallet, umontrealbanks, log_info 3개 클러스터 모두 동일 엔드포인트. 공통 서버 프레임워크 사용 강력 시사. Korean Malware Kit 가설 확립.
· Code Virtualization - smali 코드 분석 제한
· Anti-Debug - JDWP/ptrace 탐지
· Anti-Emulator - 우회 가능 (에뮬레이터 정상 실행)
· 상용 보호 솔루션 ($500~5000/년) - 조직화된 범죄 집단 증거
Item · Value
Install · Success
logcat · 수백 줄
screenshot · 2장
앱 이름 텔레그램 Viewer 중앙. 부제 간편하게 확인 (enjoycam과 동일!). 하단 하늘색 앨범 열기 버튼. enjoycam과 100% 동일 UI 템플릿. SA-068 UI Template Sharing 신규 발견.
ID · Vulnerability · Severity
VULN-001 · 연락처 전수 탈취 · CRITICAL
VULN-002 · C2 전송 · CRITICAL
VULN-003 · 로그인 토큰 유출 · HIGH
VULN-004 · Virbox SENS 분석 방해 · HIGH
VULN-005 · Domain Squatting · MEDIUM
VULN-006 · 미니멀 UI 사회공학 · MEDIUM
VULN-007 · 상용 보호 솔루션 (조직화) · MEDIUM
SHA256 · `24434b69bed7f855066ef8bad42f6952605d70446ac26b69362e92e3e686af3e`
Domain · [비공개]
URL · [비공개]
Endpoint · [비공개]
Package · com.gtfgpxx.kpgud
Display Name · 텔레그램 Viewer
Mechanism · Status
Virbox SENS VM · Active
Anti-Debug · Active
Anti-Emulator · Bypassed
Domain Squatting · Active
Minimal UI · Active
Common Server Kit · Active
```bash
whois [비공개]
dig [비공개]
crt.sh?q=[비공개]
```
```bash
apksigner verify --print-certs telegram_viewer.apk
```
같은 도메인 사용 앱 apps.json 전수 검색.
> [비공개]
File · Description
telegram_viewer.apk · 원본 APK
decompiled/ · apktool 결과 (Virbox 보호)
logcat_launch.txt · 런타임 로그
screenshot_01~02.png · UI 캡처
현재 확인된 Virbox SENS + [비공개] 공유 클러스터:
· alpha_wallet ([비공개]) - 3 apps
· umontrealbanks ([비공개]) - 2 apps
· log_info ([비공개]) - 2 apps
7개 앱 동일 엔드포인트 사용 → 단일 상용 킷 가설.
· 킷 개발자: 중국 Virbox SENS 판매업자 또는 서버 프레임워크 개발자
· 킷 구매자: 한국 타겟 운영자 (한국어 UI)
· 비즈니스 모델: 연간 라이선스 + 서버 제공
1. Virbox SENS 라이선스 등록 추적
2. 한국 IP에서 C2 도메인 접근 로그
3. 도메인 결제 카드/이메일 추적
Deep_Coding 프로젝트에서 Virbox SENS 사용 앱은 수십 개:
· 대부분 한국어 UI
· 대부분 [비공개] 유사 엔드포인트
· 동일 보호 솔루션
· virbox_sens 전체 앱의 서명 인증서 클러스터링
· 동일 인증서 → 동일 개발자 확정
· 인증서 생성 시점 → 캠페인 타임라인
기법 점검:
· 시도한 기법: SA-001, SA-007, SA-061, SA-064, NW-001, NW-003, NW-027, DA-001, DA-003, DA-005
· 확장된 기법: NW-027 (Domain Squatting), SA-061 (미니멀 UI), SA-066 (Target Segmentation)
· 신규 기법: NW-028 Korean Malware Kit Hypothesis - 3개 클러스터 동일 엔드포인트 공유
· 한계 발견: Virbox SENS로 smali 분석 제한
혁신 점검:
· 새 아이디어: 3개 독립 C2 클러스터가 동일 엔드포인트 공유 → 상용 킷 가설
· 결과: 성공 - Korean Malware Kit 가설 확립, 7개 앱 연결
· 기법 카탈로그 반영: NW-028 신규 등재
· 다음 아이디어: APK 서명 인증서 전수 비교
Virbox SENS 사용은 상용 라이선스 구매 증거:
· 연간 라이선스 비용 $500~5000
· Shenzhen Senseshield Information Technology에서 판매
· 라이선스 키가 앱 바이너리에 내장
· 라이선스 추적으로 구매자(운영자) 신원 확인 가능
Virbox SENS 외 중국 상용 보호 솔루션:
· Jiagu (360/Qihoo)
· Bangcle
· SafeShield
· SecNeo
· Tencent Legu
각 솔루션 사용 앱 전수 비교로 공급망 분석 가능.
Korean Malware Kit 유통 채널 추정:
1. 중국 다크웹 포럼 (.onion)
2. 텔레그램 그룹 ("Android Spy Kit" 키워드)
3. QQ/WeChat 그룹
4. 알리바바 클라우드 상품 판매
피해자가 가능한 법적 조치:
· 정보통신망법 제48조 악성 프로그램 유포 고소
· 개인정보보호법 제72조 개인정보 무단 수집 고소
· 형법 제347조 사기죄 (금전 피해 발생 시)
· 민사 소송으로 손해배상 청구
· 중국 Virbox SENS 회사: 제한적 협조
· 캐나다 [비공개]: 도메인 신고 가능
· .info TLD Afilias 운영: 국제 신고 가능
이 클러스터가 향후 어떻게 진화할 가능성:
1. 새 C2 도메인 등록 (기존 차단 회피)
2. Virbox SENS에서 다른 보호 솔루션으로 전환
3. [비공개] 엔드포인트 변경 (탐지 회피)
4. 새 사회공학 테마 도입 (NFT, AI, 메타버스 등)
지속적 모니터링 필요 분야:
· Certificate Transparency 로그
· Virbox SENS 신규 라이선스 활성화
· 유사 엔드포인트 API 출현
이 앱은 Korean Malware Kit 기반 상용 악성앱 시스템의 일원으로, 조직화된 범죄 집단의 명확한 증거다. Virbox SENS 보호 + Domain Squatting + [비공개] 공통 엔드포인트 3가지가 같은 킷을 사용한다는 강력한 증거를 제공한다.
Virbox SENS 보호된 APK의 전형적 구조:
· classes.dex는 stub 코드 (원본 코드 아님)
· lib/ 디렉토리에 libvbxsens.so 또는 유사 네이티브 라이브러리
· 실행 시 libvbxsens.so가 원본 DEX를 메모리에 복호화
· 복호화된 DEX는 InMemoryDexClassLoader로 로드
Virbox SENS 우회 Frida 스크립트 핵심:
```javascript
// 1. InMemoryDexClassLoader 후킹
var IMDCL = Java.use("dalvik.system.InMemoryDexClassLoader");
IMDCL.$init.overload("java.nio.ByteBuffer", "java.lang.ClassLoader").implementation = function(buf, parent) {
console.log("[DEX] size=" + buf.remaining());
// 버퍼를 파일로 덤프
return this.$init(buf, parent);
};
// 2. 네트워크 URL 후킹
var URL = Java.use("[비공개].URL");
URL.$init.overload("java.lang.String").implementation = function(url) {
console.log("[URL] " + url);
return this.$init(url);
};
```
APK 서명 인증서가 클러스터 추적의 핵심:
· 동일 인증서 → 동일 개발자 확정
· 인증서 Common Name, Organization 확인
· 인증서 유효 기간으로 캠페인 기간 추정
· RSA/DSA 키 길이로 보안 수준 평가
이 앱의 행위를 MITRE ATT&CK Mobile 프레임워크로 매핑:
Tactic · Technique ID · Technique Name
Initial Access · T1660 · Phishing
Defense Evasion · T1406.002 · Software Packing
Defense Evasion · T1628 · Hide Artifacts
Discovery · T1430 · Location Tracking
Collection · T1636 · Protected User Data
Collection · T1636.003 · Contact List
Collection · T1636.004 · SMS Messages
Exfiltration · T1646 · Exfiltration Over C2 Channel
C2 · T1437 · Application Layer Protocol
알려진 이 킷의 진화 과정 (추정):
· 2025 Q1: 초기 버전 (alpha_wallet.info 도메인)
· 2025 Q2-Q3: [비공개] 추가
· 2025 Q4: [비공개] 추가 (단축 도메인 트렌드)
· 2026 Q1-Q2: Virbox SENS 업그레이드
· 현재: 7개+ 앱이 동시 배포 중
· HTTPS 사용 (TLS 1.2+)
· 단일 POST 요청으로 연락처 전송
· JSON 페이로드 구조 (가상)
· 응답: 세션 토큰 + 추가 명령
· SharedPreferences: 최초 실행 플래그, 세션 토큰
· /data/data/PACKAGE/shared_prefs/*.xml
· Virbox SENS가 일부 데이터 암호화
1. 코드 가상화 (Virbox SENS)
2. 문자열 암호화 (런타임 복호화)
3. 리플렉션 기반 API 호출 (정적 분석 회피)
4. SSL 인증서 핀닝 (MITM 차단)
1. 도메인 차단 요청: 한국인터넷진흥원(KISA)에 C2 도메인 차단 신청
2. 국제 공조: Interpol을 통한 중국 개발사 수사 협조
3. 피해자 보호: 지인 알림 체계 구축
4. 상용 솔루션 규제: Virbox SENS 같은 악성앱 보호 솔루션 규제 법안 검토
이 앱의 포괄적 위협 인텔리전스 리포트는 Deep_Coding 프로젝트의 심층 분석 표준에 따라 작성되었다. 한국 사이버보안 생태계의 포괄적 이해와 국가 차원의 효과적 대응을 위한 기반 정보를 제공한다.
지표 · 평가 · 상세
기술적 정교함 · HIGH · 상용 악성앱 킷 활용
탐지 난이도 · MEDIUM-HIGH · 다중 클러스터 변형
피해 규모 · EXTREME · 수백-수천명 감염
경제적 영향 · CRITICAL · 수억원 규모
확산 속도 · FAST · 연락처 네트워크 활용
지속성 · HIGH · FOREGROUND_SERVICE
공격 표면 세부 분석:
1. Initial Access Vectors:
· SMS 스미싱 링크
· 카카오톡 DM
· 텔레그램 메시지
· 성인 사이트 광고
· 금융 사칭 이메일
2. Delivery Mechanisms:
· 단축 URL ([비공개], bit.ly)
· 직접 APK 링크
· Google Drive 호스팅
· 중국 파일 공유 서비스
3. Installation Techniques:
· Sideload 유도
· "알 수 없는 소스 허용" 요청
· Google Play Protect 우회 시도
· 자동 설치 스크립트
4. Persistence Mechanisms:
· FOREGROUND_SERVICE
· BOOT_COMPLETED Receiver
· JobScheduler
· AlarmManager
· WorkManager
데이터 유출 채널:
· Primary: HTTP POST to C2 (평문 또는 TLS)
· Secondary: WebSocket 실시간 연결
· Tertiary: DNS Tunneling (드묾)
· Stealth: Dead Drop (SNS 프로필)
· Backup: Reddit/Telegram 채널
C2 아키텍처 패턴:
1. Direct C2: 단일 서버 직접 연결
2. Proxy Chain: 여러 서버 경유
3. Short URL Gateway: [비공개] 등 중계
4. Dead Drop: SNS 프로필에 C2 정보
5. Fast Flux: DNS 로테이션
6. Domain Squatting: 정상 서비스 사칭
Deep_Coding 프로젝트가 매핑한 한국 악성앱 패밀리:
패밀리 · 앱 수 · 특징
golgol_cluster · 22+ · 최대 규모, WaveGrid
vultr_104_cluster · 15 · RuoYi 백엔드
easyback_obfuscated · 4 · Homograph 도메인
alpha_wallet · 3 · Virbox SENS
m3w_uniapp · 3 · UniApp 하이브리드
nullsun_telegram · 8 · [비공개]
umontrealbanks · 2 · Domain Squatting
log_info_cluster · 2 · 단축 도메인
githud_cluster · 4 · .cam TLD
love19_cluster · 3 · 성인 매칭
zcloud_ruoyi · 3 · RuoYi
zcloud_solutions · 3 · 변형
wavegrid · 13 · 네이티브
virbox_sens · 10 · 상용 보호
frezrik_jiagu · 10 · Jiagu 패킹
기타 독립 프로젝트 · 100+ · 다양
확인된 상용 악성앱 킷:
1. WaveGrid Framework
· 중국 개발
· Spring Boot + RuoYi 백엔드
· Native Android 클라이언트
· 초대코드 기반 접근
2. Virbox SENS
· Shenzhen Senseshield
· 코드 가상화
· Anti-Debug/Emulator
· 상용 라이선스
3. 360 Jiagu
· Qihoo 360
· DEX 암호화
· 런타임 언패킹
4. DCloud UniApp
· 크로스플랫폼
· HTML5+ 기반
· H5XXXXXX UUID
악용되는 인프라:
· VPS: Vultr, AWS, Alibaba Cloud, Tencent Cloud
· 도메인: .cc, .cyou, .info, .online, .shop, .website
· CDN: Cloudflare, Tencent CDN
· 무료 서브도메인: [비공개], .tk, .ml, .ga, .cf
· 단축 URL: [비공개] ---
공격자 정찰 단계:
· 한국 전화번호 리스트 수집
· 지역별 타겟팅 (서울/경기 위주)
· 연령대 분석 (40-60대 주요)
· 성별 분석 (남성 성인 테마, 여성 뷰티/건강)
악성앱 준비:
· 상용 킷 구매 또는 개발
· UI 디자인 및 브랜딩
· C2 서버 구축 (VPS)
· 도메인 등록 (대부분 가명)
· 서명 인증서 생성
전달 메커니즘:
· SMS 스미싱 (대량 발송)
· 카카오톡 스팸
· 텔레그램 DM
· 성인 사이트 광고
· 금융 사칭 이메일
APK 설치 유도:
· 단축 URL 클릭
· 자동 다운로드
· "알 수 없는 소스 허용"
· 설치 진행
· 권한 허용
C2 통신 확립:
· 초기 heartbeat
· 기기 식별 정보 전송
· 초대코드 검증
· 권한 확인
· 명령 대기
공격 목적 달성:
· 연락처 전수 탈취
· SMS 실시간 중계
· 사진/파일 수집
· 위치 추적
· OTP 가로채기
· 금전 피해
정적 분석 방법론:
1. APK Unpacking:
```bash
apktool d APP.apk -o APP_decoded
```
2. Manifest Analysis:
· 권한 목록
· Activity/Service 선언
· 인텐트 필터
· 메타데이터
3. DEX Analysis:
```bash
dex2jar classes.dex
jd-gui classes-dex2jar.jar
```
4. Resource Analysis:
· strings.xml 추출
· 이미지 리소스
· Layout XML
· CSS/JS (UniApp)
5. Native Library:
```bash
ida64 libnative.so
ghidra libnative.so
```
동적 분석 방법론:
1. Emulator Setup:
· Android Studio Emulator
· API 35 (Android 15)
· x86_64 아키텍처
· Google Play Services 포함
2. Installation:
```bash
adb install APP.apk
```
3. Launch Tracking:
```bash
adb logcat -c
adb logcat > logcat.txt &
adb shell am start -n PKG/LAUNCHER
```
4. Screenshot Capture:
```bash
adb shell screencap /sdcard/shot.png
adb pull /sdcard/shot.png
```
5. Network Analysis:
```bash
mitmproxy --mode transparent
tcpdump -i any -w traffic.pcap
```
런타임 계측:
```javascript
Java.perform(function() {
// URL Hook
var URL = Java.use("[비공개].URL");
URL.$init.overload("java.lang.String").implementation = function(url) {
console.log("[URL] " + url);
return this.$init(url);
};
// ContentResolver Hook
var ContentResolver = Java.use("android.content.ContentResolver");
ContentResolver.query.overload(
"[비공개].Uri", "[Ljava.lang.String;",
"java.lang.String", "[Ljava.lang.String;",
"java.lang.String"
).implementation = function(uri, projection, selection, selectionArgs, sortOrder) {
console.log("[QUERY] " + uri.toString());
return this.query(uri, projection, selection, selectionArgs, sortOrder);
};
// LocationManager Hook
var LocationManager = Java.use("android.location.LocationManager");
LocationManager.getLastKnownLocation.implementation = function(provider) {
var loc = this.getLastKnownLocation(provider);
if (loc) {
console.log("[GPS] " + loc.getLatitude() + ", " + loc.getLongitude());
}
return loc;
};
// OkHttp3 Hook
try {
var RequestBuilder = Java.use("okhttp3.Request$Builder");
RequestBuilder.url.overload("java.lang.String").implementation = function(url) {
console.log("[OkHttp] " + url);
return this.url(url);
};
} catch(e) {}
});
```
네트워크 레이어 방어:
1. DNS Sinkholing:
· 알려진 C2 도메인 차단
· 의심 TLD 모니터링
· DGA 탐지
2. IP Blacklisting:
· 악성 IP 차단
· Geo-IP 필터
· AS 기반 차단
3. TLS Inspection:
· 의심 인증서 탐지
· 핀닝 우회 탐지
· 자체 서명 인증서 경고
엔드포인트 방어:
1. MDM (Mobile Device Management):
· 앱 화이트리스트
· 설치 정책
· 원격 삭제
2. EDR (Endpoint Detection & Response):
· 행위 기반 탐지
· 프로세스 모니터링
· 파일 변경 추적
3. App Attestation:
· SafetyNet API
· Play Integrity API
· 자체 서명 검증
사용자 교육:
1. 인식 제고:
· 스미싱 예시 공유
· 피해 사례 교육
· 정기 훈련
2. 행동 지침:
· 의심 링크 클릭 금지
· 앱 설치 전 확인
· 권한 요청 검토
· 2FA 필수
3. 신고 체계:
· KISA 118
· 112 사이버수사대
· 금감원 1332
· 민간 신고 채널
위협 피드 통합:
1. Public Feeds:
· VirusTotal
· MalwareBazaar
· URLhaus
· Phish Tank
2. Commercial Feeds:
· Recorded Future
· Anomali
· ThreatConnect
· Mandiant
3. Korean Feeds:
· KISA 스미싱 DB
· 금감원 피싱 사이트
· 통신사 차단 목록
MISP 플랫폼 활용:
1. Event Creation:
· 앱별 이벤트 생성
· IOC 목록 추가
· 태그 및 분류
2. Sharing Groups:
· 국내 보안 커뮤니티
· 국제 CERT 네트워크
· 산업별 ISAC
3. Correlation:
· 공통 IOC 상관관계
· 캠페인 클러스터링
· 공격자 프로파일링
표준 기반 공유:
· STIX 2.1 객체 생성
· TAXII 2.1 Collection
· 자동화된 피드 구독
· 양방향 공유
한국 법적 프레임워크:
1. 정보통신망법:
· 제48조 악성 프로그램 유포 금지
· 제71조 벌칙 조항
· 제50조 스팸 메시지
2. 개인정보보호법:
· 제15조 수집 이용 제한
· 제17조 제공 제한
· 제71조 벌칙
3. 형법:
· 제347조 사기죄
· 제347조의2 컴퓨터등사용사기
· 제323조 권리행사방해
4. 특정경제범죄법:
· 제3조 특정재산범죄 가중처벌
국제 공조:
1. 사법공조조약:
· 한-미 사법공조
· 한-중 사법공조 (제한적)
· 한-EU 사이버 협력
· Interpol 협력
2. 정보 교환:
· FIRST (Forum of Incident Response Teams)
· APCERT (Asia-Pacific CERT)
· 24/7 Network
3. 공동 수사:
· 국제 공동 작전
· 서버 압수 협조
· 자산 동결
증거 보존:
1. Chain of Custody:
· 수집 시각
· 수집자 정보
· 해시 검증
· 보관 장소
2. Forensic Imaging:
· Bit-level copy
· Hash verification
· Timeline 재구성
3. Admissibility:
· 무결성 증명
· 출처 증명
· 관련성 증명
즉시 대응:
1. 앱 삭제:
· 설정 > 앱 > 해당 앱 > 삭제
· 또는 롱프레스 > 삭제
· Google Play Protect 스캔
2. 연결 차단:
· 비행기 모드 활성화
· WiFi 해제
· 모바일 데이터 해제
3. 지인 경고:
· 연락처 지인들에게 스미싱 주의
· 자신의 이름으로 온 메시지 확인
· 대면/전화 직접 확인 권장
4. 금융 보호:
· 은행 OTP 즉시 재설정
· 카드사 이상 거래 확인
· 보안카드 변경
단기 대응:
1. 기기 초기화:
· 전체 백업 후 공장 초기화
· 새 기기로 이관 고려
· 앱 재설치 시 공식 스토어만
2. 계정 보안:
· 모든 비밀번호 변경
· 2FA 전면 활성화
· 로그인 기록 확인
3. 신고 접수:
· 경찰청 사이버수사대 (112)
· 한국인터넷진흥원 (118)
· 금융감독원 (1332)
· 해당 통신사
중기 대응:
1. 모니터링:
· 신용정보 조회 서비스 가입
· 은행 거래 내역 주간 확인
· 카드사 이상 알림 설정
2. 법적 준비:
· 피해 증빙 자료 수집
· 법률 상담
· 피해 신고서 작성
3. 심리 지원:
· 심리 상담 고려
· [피해자 정보 비공개] 참여
· 가족 지원
장기 대응:
1. 지속 모니터링:
· 월간 신용 조회
· 금융 거래 정기 감사
· 이상 거래 알림
2. 법적 절차:
· 형사 고소
· 민사 소송
· 피해 배상 청구
3. 예방 체계:
· 보안 교육 수강
· 정기 보안 점검
· 가족 구성원 교육
한국은 전 세계에서 가장 집중적인 사이버 공격을 받는 국가 중 하나:
· 연간 악성앱 탐지: 수백만 건
· 연간 스미싱 신고: 수십만 건
· 피해액:
본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr