Analyze
악성코드 분석 보고서 (APK-LAB-20250309)
2025-05-09

악성코드 분석 보고서
본 보고서는 라바웨이브 보안기술실 (Lavarwave Security Technology Division)에서 발행되는 정기 보고서의 발췌본입니다.
본 보고서에 관한 모든 저작권은 라바웨이브에 있습니다.
-
동일한 배포 그룹이 다수의 앱을 배포하여 몸캠피싱 피해가 급증하고 있습니다.
이에 본 보고서는 실제 유포 중인 악성 APK 파일을 분석하여 공격 방식과 유출 경로를 파악해 보았습니다.
문서 번호: APK-LAB-20250309
▣ 분석 요약
3EA의 APK 파일은 동일한 코드 기반으로 서버 URL과 아이콘 이미지만 다르게 적용된 것으로 판단됩니다.
초대코드를 입력받아 로그인하며, 주소록 및 갤러리 사진을 유출할 때에도 모든 요청 URL의 피라미터(JSON)에 초대코드가 포함됩니다.
유효하지 않은 초대코드가 입력되면, HTTP 통신 오류가 아닌 응답 본문에서 코드 500이 반환됩니다.
[분석 파일 정보]

[C&C 정보]

[SubURL]

[Icon]


▣ 분석 상세
악성코드 실행 후 정보 탈취 내용을 확인합니다.
1. 동작 순서
1.1. 로그인
화면에 초대 코드 입력 합니다.

· 로그인 실행 코드 분석

LogIn URL 완성 및 HTTP 전송(붉은색)
리턴 값이 200 이상 또는 300 미만인 경우 성공 처리(파란색)

Post 방식으로 해당 정보를 json 형식으로 전달함.
name : 입력한 초대 코드
cid : UUID로 생성한 랜덤값

리턴값도 json 형식으로 전달 받음
msg: 오류에 대한 내용으로 화면에 표시하기 위한 문자열
code: 에러가 발생한 코드 값
( 초대 코드 불일치 시 에러 값 발생)
· 실패 시 오류 문자열 출력

· 성공 시 접속 화면 전환

· 로그인 기록 저장

code 값이 200인 경우만 성공으로 판단(파란색)
성공 여부를 xml 파일에 저장(붉은색)
· 로그인 성공 데이터 저장

shared_prefs\share_data.xml 파일에 저장
is_first: 로그인을 성공한 적이 있는 지 판단하는 Flag(파란색)
invite_code: 초대코드(붉은색)
성공 데이터가 존재하는 경우, 로그인 화면을 표시하지 않고 접속 화면을 표시함
1.2. 접속
사용자가 접속 버튼을 클릭하였을 때, 권한이 없는 경우에는 권한 요청 팝업이 표시됩니다



· 주소록 탈취
사용자가 접속 클릭 하였을 때 주소록 정보가 유출됩니다.

bjPhone: 핸드폰 번호
username: 초대코드(붉은색)
phoneContent: 주소록
· 사진(갤러리) 탈취
탈취.webp)
정보 유출 URL 포맷 : 전송 URL/image/{초대코드}
2. 참고 자료
- MITRE ATT&CK
· Initial Access
(T1660) Phishing
(T1476) Deliver Malicious App via Other Means
· Exfiltration
(T1646) Exfiltration Over C2 Channel
· Collection
(T1636.003) Contact List
(T1636.004) SMS Messages
(T1533) Data from Local System
· Defense Evasion
(T1406)Obfuscated Files or Information
- End -
악성코드를 통한 몸캠피싱 피해가 의심된다면,
지금 바로 아래 버튼으로 라바웨이브에 문의하세요.
.webp)
💬 공유하기
황두환
보안기술실
추천 아티클