Analyze
악성코드(APK) 분석보고서(APK-LAB-20250630)
2025-07-04

악성코드 분석 보고서
본 보고서는 라바웨이브 보안기술실 (Lavarwave Security Technology Division)에서 발행되는 정기 보고서의 발췌본입니다.
본 보고서에 관한 모든 저작권은 라바웨이브에 있습니다.
-
동일한 배포 그룹이 동일한 아이콘을 사용하는 앱을 주기적으로 업데이트 하는 것으로 판단되어 집니다.
이러한 앱을 배포하여 몸캠피싱 피해가 급증하고 있습니다.
이에 본 보고서는 실제 유포 중인 악성 APK 파일을 분석하여 공격 방식과 유출 경로를 파악해 보았습니다.
악성코드(APK) 분석보고서(APK-LAB-20250630)
본 보고서는 고객님의 요청으로 인하여 긴급하게 작성되어 전달된 보고서입니다.
▣ 분석 요약
해당 앱 삭제 시 다음을 확인하였습니다.
폴더 삭제 및 해당 PID의 Process가 종료됨을 확인하였습니다.
[분석 파일 정보]

[C&C 정보]

[ICON 정보]


▣ 분석 상세
[분석 상세]
1. 분석
a. 아이콘을 확인합니다.
- 설치 후 캡처

원본 이미지

Sxjoa
b. 설치 화면을 표시합니다.



c. 악성 코드가 필요한 권한을 확인합니다.

사용하는 권한은 다음과 같습니다.


e. 설치된 폴더를 확인합니다.

f. 로그인 URL을 실행합니다.


서버 주소는 다음과 같습니다.
https://ak/sxjoa.com
g. 동작 중인 앱의 PID를 확인합니다.

h. 앱을 삭제합니다.

i. 해당 앱이 삭제되었는지 확인합니다.

- 동작 중이지 않음을 확인할 수 있습니다.
j. 폴더가 삭제되었는지 확인합니다.

- 해당 폴더가 삭제되어 접근할 수 없음을 확인할 수 있습니다.
.. 중략
2. 참고 자료
- MITRE ATT&CK
· Initial Access
(T1660) Phishing
(T1476) Deliver Malicious App via Other Means
· Exfiltration
(T1646) Exfiltration Over C2 Channel
· Collection
(T1636.003) Contact List
(T1636.004) SMS Messages
(T1533) Data from Local System
· Defense Evasion
(T1406)Obfuscated Files or Information
- End-
악성코드를 통한 몸캠피싱 피해가 의심된다면,
지금 바로 이미지를 클릭하여 라바웨이브에 문의하세요.
.webp)
💬 공유하기
황두환
보안기술실
추천 아티클