thewave_logo
News RoomTeam LAVARCompanyarrow

Analyze

악성코드 분석 보고서 (APK-LAB-20250309)

2025-05-09

악성코드 분석 보고서 (APK-LAB-20250309),몸캠피싱,tenr,tender,mfile,lovelush

 

악성코드 분석 보고서

 

본 보고서는 라바웨이브 보안기술실 (Lavarwave Security Technology Division)에서 발행되는 정기 보고서의 발췌본입니다.

본 보고서에 관한 모든 저작권은 라바웨이브에 있습니다.

 

-

 

동일한 배포 그룹이 다수의 앱을 배포하여 몸캠피싱 피해가 급증하고 있습니다. 

이에 본 보고서는 실제 유포 중인 악성 APK 파일을 분석하여 공격 방식과 유출 경로를 파악해 보았습니다.

 

 

 

문서 번호: APK-LAB-20250309

 

 

▣ 분석 요약

3EA의 APK 파일은 동일한 코드 기반으로 서버 URL과 아이콘 이미지만 다르게 적용된 것으로 판단됩니다.

초대코드를 입력받아 로그인하며, 주소록 및 갤러리 사진을 유출할 때에도 모든 요청 URL의 피라미터(JSON)에 초대코드가 포함됩니다.

유효하지 않은 초대코드가 입력되면, HTTP 통신 오류가 아닌 응답 본문에서 코드 500이 반환됩니다.

 

[분석 파일 정보]

분석 파일명, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

[C&C 정보]

C&C 정보, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk
정보 유출 서버 주소

 

 

 

 

 

 

 

 

[SubURL] 

Sub URL, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk
정보 유출 하위 주소

 

 

 

 

 

 

 

 

 

[Icon]

Icon, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

 

 

 

 

라바웨이브 더 알아보기

 

 

 

 

 

 

 

 

 

▣ 분석 상세

악성코드 실행 후 정보 탈취 내용을 확인합니다. 

 

1. 동작 순서

1.1. 로그인

 

화면에 초대 코드 입력 합니다. 

초대코드 입력 화면, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

· 로그실행 코드 분석

로그인 실행 코드 분석, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

LogIn URL 완성 및 HTTP 전송(붉은색) 

리턴 값이 200 이상 또는 300 미만인 경우 성공 처리(파란색)

 

앱 정보 json 형식, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Post 방식으로 해당 정보를 json 형식으로 전달함.

name :  입력한 초대 코드

cid :   UUID로 생성한 랜덤값

 

 

앱 정보 리턴값 json 형식, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

리턴값도 json 형식으로 전달 받음

msg: 오류에 대한 내용으로 화면에 표시하기 위한 문자열

code: 에러가 발생한 코드 값

           ( 초대 코드 불일치 시 에러 값 발생)

 

 

 

 

· 실패 시 오류 문자열 출력

실패 시 오류 문자열 출력, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk
실패 문자열 표시

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

· 성공 시 접속 화면 전환

 

성공 시 접속 화면 전환, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

· 로그인 기록 저장

 

로그인 기록 저장, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

 

 

 

code 값이 200인 경우만 성공으로 판단(파란색)

성공 여부를 xml 파일에 저장(붉은색)

 

 

 

· 로그인 성공 데이터 저장

로그인 성공 데이터 저장, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

shared_prefs\share_data.xml 파일에 저장

is_first: 로그인을 성공한 적이 있는 지 판단하는 Flag(파란색)

invite_code: 초대코드(붉은색)

성공 데이터가 존재하는 경우, 로그인 화면을 표시하지 않고 접속 화면을 표시함

 

 

 

1.2. 접속 

사용자가 접속 버튼을 클릭하였을 때, 권한이 없는 경우에는 권한 요청 팝업이 표시됩니다

 

접속 시 권한 요청 팝업_1, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

접속 시 권한 요청 팝업_2, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

접속 시 권한 요청 팝업_3, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

 

 

 

 

 

· 주소록 탈취

사용자가 접속 클릭 하였을 때 주소록 정보가 유출됩니다. 

주소록 탈취 코드, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

 

 

 

 

 

 

 

bjPhone: 핸드폰 번호

username: 초대코드(붉은색)

phoneContent: 주소록

 

 

 

· 사진(갤러리) 탈취

사진(갤러리) 탈취 코드, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

 

 

 

 

 

정보 유출 URL 포맷 :   전송 URL/image/{초대코드}

 

 

2. 참고 자료

 

-  MITRE ATT&CK

 

· Initial Access
(T1660) Phishing
(T1476) Deliver Malicious App via Other Means

 

· Exfiltration
(T1646)   Exfiltration Over C2 Channel


· Collection
(T1636.003) Contact List
(T1636.004) SMS Messages
(T1533) Data from Local System

 

· Defense Evasion
(T1406)Obfuscated Files or Information

 

- End -

 

 

 

악성코드를 통한 몸캠피싱 피해가 의심된다면,

지금 바로 아래 버튼으로 라바웨이브에 문의하세요.

무료상담 바로가기
24시간 연중무휴 무료 상담 라바웨이브 홈페이지 바로가기

💬 공유하기

태그 Click ☑️
#몸캠피싱
#tenr
#tender
#mfile
#lovelush
profile-image

황두환

보안기술실

추천 아티클

sns로고sns로고sns로고sns로고
(주) 라바웨이브
Email. [email protected]2024 LAVARWAVE All Rights Reserved.