WhaleS 상세 분석 보고서

240923 _ WhaleS.apk _ x _ ([비공개]).apk (WhaleS) 악성앱 분석 보고서

분석일: 2026-02-20 12:35:45

분석자: 주식회사 아크링크 (Deep-Coding Lab)

분석 목적: 피싱/스미싱 [피해자 정보 비공개] 위한 악성앱 분석

분석 방법: 자동 정적 분석 (batch_analyze.py v1.0)

1. 앱 기본 정보

항목 · 내용

**파일명** · 240923 _ WhaleS.apk _ x _ ([비공개]).apk

**패키지명** · com.androie.connwhduhwa

**앱 이름** · WhaleS

**버전** · 1.1.14 (code: 10541)

**Min SDK** · 25

**Target SDK** · 32

**파일 크기** · 4.24 MB

**SHA256** · `1b5d649d303913ec985b4afabc18fe16f288aad1ddaf5bcecd168e3ca660c8db`

**DEX 파일** · 1개

**네이티브 코드** · 있음

**분석 클래스** · 2,978개

2. 권한 분석

요청 권한 (11개, 위험 권한 9개)

권한 · 위험도 · 용도 (추정)

`ACCESS_NETWORK_STATE` · 일반 · 네트워크 상태 확인

`INTERNET` · 일반 · 네트워크 통신

`READ_CONTACTS` · **위험** · 연락처 탈취

`READ_EXTERNAL_STORAGE` · **위험** · 파일/사진 탈취

`READ_MEDIA_AUDIO` · **위험** · 오디오 탈취

`READ_MEDIA_IMAGES` · **위험** · 사진 탈취

`READ_MEDIA_VIDEO` · **위험** · 동영상 탈취

`READ_PHONE_NUMBERS` · **위험** · 전화번호 탈취

`READ_PHONE_STATE` · **위험** · 기기 정보 수집

`READ_SMS` · **위험** · SMS 탈취

`SEND_SMS` · **위험** · SMS 발송

3. C2 서버 정보

확인된 C2 후보

```

[비공개]

```

발견된 IP 주소

· [비공개]

API 엔드포인트

엔드포인트 · 설명

`/login` · 자동 추출

`/photo` · 자동 추출

`/sms/` · 자동 추출

4. 방어기제 분석

4.3 초대코드 인증

초대코드 기반 접근 제어가 확인되었습니다:

· LoginActivity에서 초대코드 입력 필요

· 서버 측 초대코드 검증

4.4 SSL 인증서 검증

SSL 인증서 검증 우회 코드가 포함되어 있습니다:

· TrustAllCerts / X509TrustManager 무효화

· HostnameVerifier 우회

· 이는 앱 자체의 MITM 방어를 무력화하여 분석을 용이하게 만드는 동시,

사용자의 통신 보안도 약화시킵니다.

4.5 난독화

난독화 수준: heavy

· 단축된 클래스/메서드명 사용

· 코드 분석 난이도 증가

방어기제 코드 경로

· invitation_code: com.example.mydemo.LoginActivity$a$a$a$a - 초대코드 검증 로직 발견

· invitation_code: com.example.mydemo.UploadActivity - 초대코드 검증 로직 발견

· invitation_code: com.example.mydemo.servise.UploadService - 초대코드 검증 로직 발견

4.5. 심층 기술 분석

HTTP 클라이언트

· HttpURLConnection

· OkHttp

암호화 사용

· f6.b$a:crypto

· c5.g:crypto

· h0.a$a:crypto

· c.a:crypto

· c5.c:crypto

· b4.d

· com.blankj.utilcode.util.c:crypto

· c.a

· b4.d:crypto

· b6.b

5. 앱 구조 분석

런처 액티비티: com.example.mydemo.LoginActivity

등록된 서비스

· com.example.mydemo.servise.UploadService exported

· com.luck.picture.lib.service.ForegroundService

· com.blankj.utilcode.util.MessengerUtils$ServerService

· com.huawei.agconnect.core.ServiceDiscovery

네이티브 라이브러리

· lib/arm64-v8a/libscannative.so

· lib/armeabi-v7a/libscannative.so

악성앱 패밀리

패밀리: wavegrid_gen3 (신뢰도: 40%)

Wavegrid Gen3은 SMS 수집 기능이 추가된 3세대 변종입니다. Huawei ScanKit을 포함하며 foreground service로 지속적 SMS 감시를 수행합니다.

6. 데이터 흐름 분석

탈취 대상 데이터

· camera: 카메라 촬영

· contacts: 연락처 (이름, 전화번호)

· files: 저장된 파일

· images: 사진/이미지

· location: 위치 정보

· phone_info: 기기/전화 정보

· sms: SMS 메시지

데이터 수집 메서드

· device_id: getDeviceId() / getImei() - 기기 고유 ID 수집

· image_compression: Luban/compressImage - 이미지 압축 후 전송

· phone_number: 전화번호 수집

ContentResolver 쿼리 대상

· content://com.huawei.hms

· content://downloads/public_downloads

· content://sms/

7. IOC (Indicators of Compromise)

IP 주소

```

[비공개]

```

파일 해시

```

SHA256: 1b5d649d303913ec985b4afabc18fe16f288aad1ddaf5bcecd168e3ca660c8db

```

패키지명

```

com.androie.connwhduhwa

```

8. 위협 평가

항목 · 평가

**위협 수준** · EXTREME - 극도로 위험 - 다수의 민감 데이터 탈취 가능

**패밀리** · wavegrid_gen3

**프레임워크** · Native Android

**보호 방식** · None

**SSL 우회** · 검출됨

**에뮬레이터 탐지** · 미검출

**초대코드** · 검출됨

**난독화** · heavy

9. 분석 노트

이 보고서는 Deep-Coding Lab의 자동 정적 분석 도구(batch_analyze.py v1.0)에 의해 생성되었습니다.

분석 범위

· APK 구조 분석 (ZIP 구조, DEX 카운트, 네이티브 라이브러리)

· aapt 메타데이터 추출 (패키지, 권한, 액티비티)

· apktool 디컴파일 + smali 코드 분석

· URL/도메인/IP 자동 추출

· 알려진 악성앱 패밀리 시그니처 매칭

· 방어기제 탐지 (패킹, 에뮬레이터 탐지, 초대코드)

· 데이터 수집 패턴 탐지

· HTTP 클라이언트 라이브러리 식별

· 암호화 사용 탐지 (AES/DES/RSA)

· ContentResolver URI 추출

· 파일 전송 메서드 탐지

· Jiagu/패킹 상세 분석

한계

· 동적 분석 미포함 (네트워크 트래픽 미캡처)

· 패킹된 앱의 실제 DEX 코드 미분석

· 서버 사이드 동작 미확인

· 런타임 행위 미관찰

후속 분석 권장

· 초대코드 로직 분석 및 우회 시도

· C2 서버 활성 상태 확인 및 [비공개] 노출 탐색

· SMS 수집 메커니즘 상세 분석 (주기, 필터, 전송 경로)

· 에뮬레이터에서 권한 요청 단계까지 실행 (가능한 경우)

*보고서 생성: 2026-02-20 12:42:21 KST*

*분석자: 주식회사 아크링크 Deep-Coding Lab*

본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr