thewave_logo
News RoomTeam LAVARCompanyarrow

Analyze

악성코드 분석 보고서 (APK-LAB-20250309)

2025-05-09

악성코드 분석 보고서 (APK-LAB-20250309),몸캠피싱,tenr,tender,mfile,lovelush

 

악성코드 분석 보고서

 

본 보고서는 라바웨이브 보안기술실 (Lavarwave Security Technology Division)에서 발행되는 정기 보고서의 발췌본입니다.

본 보고서에 관한 모든 저작권은 라바웨이브에 있습니다.

 

-

 

동일한 배포 그룹이 다수의 앱을 배포하여 몸캠피싱 피해가 급증하고 있습니다. 

이에 본 보고서는 실제 유포 중인 악성 APK 파일을 분석하여 공격 방식과 유출 경로를 파악해 보았습니다.

 

 

 

문서 번호: APK-LAB-20250309

 

 

▣ 분석 요약

3EA의 APK 파일은 동일한 코드 기반으로 서버 URL과 아이콘 이미지만 다르게 적용된 것으로 판단됩니다.

초대코드를 입력받아 로그인하며, 주소록 및 갤러리 사진을 유출할 때에도 모든 요청 URL의 피라미터(JSON)에 초대코드가 포함됩니다.

유효하지 않은 초대코드가 입력되면, HTTP 통신 오류가 아닌 응답 본문에서 코드 500이 반환됩니다.

 

[분석 파일 정보]

분석 파일명, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

[C&C 정보]

C&C 정보, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk
정보 유출 서버 주소

 

 

 

 

 

 

 

 

[SubURL] 

Sub URL, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk
정보 유출 하위 주소

 

 

 

 

 

 

 

 

 

[Icon]

Icon, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

 

 

 

 

라바웨이브 더 알아보기

 

 

 

 

 

 

 

 

 

▣ 분석 상세

악성코드 실행 후 정보 탈취 내용을 확인합니다. 

 

1. 동작 순서

1.1. 로그인

 

화면에 초대 코드 입력 합니다. 

초대코드 입력 화면, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

· 로그인 실행 코드 분석

로그인 실행 코드 분석, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

LogIn URL 완성 및 HTTP 전송(붉은색) 

리턴 값이 200 이상 또는 300 미만인 경우 성공 처리(파란색)

 

앱 정보 json 형식, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Post 방식으로 해당 정보를 json 형식으로 전달함.

name :  입력한 초대 코드

cid :   UUID로 생성한 랜덤값

 

 

앱 정보 리턴값 json 형식, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

리턴값도 json 형식으로 전달 받음

msg: 오류에 대한 내용으로 화면에 표시하기 위한 문자열

code: 에러가 발생한 코드 값

           ( 초대 코드 불일치 시 에러 값 발생)

 

 

 

 

· 실패 시 오류 문자열 출력

실패 시 오류 문자열 출력, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk
실패 문자열 표시

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

· 성공 시 접속 화면 전환

 

성공 시 접속 화면 전환, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

· 로그인 기록 저장

 

로그인 기록 저장, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

 

 

 

code 값이 200인 경우만 성공으로 판단(파란색)

성공 여부를 xml 파일에 저장(붉은색)

 

 

 

· 로그인 성공 데이터 저장

로그인 성공 데이터 저장, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

shared_prefs\share_data.xml 파일에 저장

is_first: 로그인을 성공한 적이 있는 지 판단하는 Flag(파란색)

invite_code: 초대코드(붉은색)

성공 데이터가 존재하는 경우, 로그인 화면을 표시하지 않고 접속 화면을 표시함

 

 

 

1.2. 접속 

사용자가 접속 버튼을 클릭하였을 때, 권한이 없는 경우에는 권한 요청 팝업이 표시됩니다

 

접속 시 권한 요청 팝업_1, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

접속 시 권한 요청 팝업_2, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

접속 시 권한 요청 팝업_3, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

 

 

 

 

 

· 주소록 탈취

사용자가 접속 클릭 하였을 때 주소록 정보가 유출됩니다. 

주소록 탈취 코드, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

 

 

 

 

 

 

 

bjPhone: 핸드폰 번호

username: 초대코드(붉은색)

phoneContent: 주소록

 

 

 

· 사진(갤러리) 탈취

사진(갤러리) 탈취 코드, 악성코드 분석 보고서, Lovelush.apk, Mfile.apk, Tender.apk

 

 

 

 

 

 

 

 

 

 

 

 

정보 유출 URL 포맷 :   전송 URL/image/{초대코드}

 

 

2. 참고 자료

 

-  MITRE ATT&CK

 

· Initial Access
(T1660) Phishing
(T1476) Deliver Malicious App via Other Means

 

· Exfiltration
(T1646)   Exfiltration Over C2 Channel


· Collection
(T1636.003) Contact List
(T1636.004) SMS Messages
(T1533) Data from Local System

 

· Defense Evasion
(T1406)Obfuscated Files or Information

 

- End -

 

 

 

악성코드를 통한 몸캠피싱 피해가 의심된다면,

지금 바로 아래 버튼으로 라바웨이브에 문의하세요.

무료상담 바로가기
24시간 연중무휴 무료 상담 라바웨이브 홈페이지 바로가기

💬 공유하기

태그 Click ☑️
#몸캠피싱
#tenr
#tender
#mfile
#lovelush
profile-image

황두환

추천 아티클

예약 잡아 주시면 당장 만나러 갈게요. Expo Go 또 다른 설치 유도 방법?

예약 잡아 주시면 당장 만나러 갈게요. Expo Go 또 다른 설치 유도 방법?

캡처방지로 위장한 몸캠피싱 가해 조직의 해킹 파일 설치 유도 방법?

캡처방지로 위장한 몸캠피싱 가해 조직의 해킹 파일 설치 유도 방법?

새로운 해킹 파일로 다시 등장한 몸캠피싱 가해 조직?

새로운 해킹 파일로 다시 등장한 몸캠피싱 가해 조직?

sns로고sns로고sns로고sns로고
(주) 라바웨이브
Email. [email protected]2024 LAVARWAVE All Rights Reserved.