Cyber Threat Report

보안리포트

릴리프패스의 보안리포트입니다.

RELIEFPATH 악성앱 분석 자료 19 NANATALK

RELIEFPATH 악성앱 분석 자료 19 NANATALK 

ca4487e91ca18.png

1. 개요

본 리포트는 NanaTalk_v1.0.0.apk 파일에 대한 RELIEFPATH 보안 분석팀의 정밀 분석 결과를 기록한 문서입니다.분석은 APK 내부 구조 분석, 실행 파일 확인, 권한 분석, 파일 드롭 행위 및 네트워크 통신 내역 확인을 기반으로 진행되었습니다.본 문서는 실제 피해 단말에서 확보된 악성앱의 구조 및 행위 분석 결과를 기술적 근거 중심으로 정리하였습니다.


2. 악성앱 분석 목적

  • 앱 내부에 포함된 악성 코드 및 난독화 보호 구조 확인
  • 사용자 단말 내 개인정보(주소록, 저장소, 위치정보, 카메라 등) 접근 가능성 점검
  • ELF 기반 실행 파일 및 추가 파일 생성 여부 확인
  • 네트워크 통신 대상(IP, 프로토콜) 및 외부 서버 연결 구조 분석


3. 분석 파일 기본 정보 

ceda17b1cdc5d.png

인증서 정보

  • 발급 국가 : KR
  • CN : Random
  • O : Random
  • OU : Random
  • 인증서 유효기간
Valid From
2026-06-19 04:52:10
Valid To
2053-11-04 04:52:10
  • Certificate Thumbprint
e247a3926dd66d6fcde97ed68c94d0d2d41a4309

분석 결과 APK 서명 정보는 일반적인 개발자 정보가 아닌 Random 값 기반 인증서 구조로 확인되었습니다.


4. 악성 행위 분석

분석 대상 APK는 다음과 같은 의심 행위가 확인되었습니다.


① 과도한 사용자 정보 접근 권한 요청


앱 실행 과정에서 아래와 같은 민감 권한을 요청합니다.

  • 주소록 접근
  • 외부 저장소 접근
  • 이미지 및 영상 파일 접근
  • 위치 정보 접근
  • 전화번호 정보 접근
  • 카메라 접근

특히 다음 권한은 개인정보 수집 가능성이 존재합니다.


READ_CONTACTS
WRITE_CONTACTS

READ_MEDIA_IMAGES
READ_MEDIA_VIDEO

ACCESS_FINE_LOCATION
ACCESS_COARSE_LOCATION

READ_PHONE_STATE
READ_PHONE_NUMBERS

CAMERA


② ELF 실행 파일 포함 및 드롭 확인


APK 내부 분석 결과 Linux ELF 실행 파일 49개가 포함되어 있으며 추가적으로 아래 파일 생성이 확인되었습니다.


/data/data/com.nova.spark.mobile/.jiagu/libjiagu.so

/data/data/com.nova.spark.mobile/.jiagu/libjiagu_64.so


해당 파일은 Jiagu 계열 보호 모듈 형태로 확인되며 앱 보호 및 분석 방해 목적의 난독화 구조에서 사용됩니다.


③ 난독화 및 분석 방해 행위

Zenbox 분석 결과:


Behavior Tags

obfuscated reflection


Reflection 기반 난독화 방식은 앱 내부 클래스 및 함수 호출 구조를 숨겨 정적 분석을 어렵게 만드는 방식으로 활용됩니다.



④ 외부 네트워크 통신 확인

앱 실행 과정에서 HTTPS 기반 외부 통신이 확인되었습니다.

주요 통신 대상:


104.21.64.137

142.251.151.119

172.67.151.52

173.194.193.138

173.194.193.95

173.194.194.94

173.194.206.106

209.85.145.100

209.85.145.95

216.239.34.223


통신 프로토콜:


HTTPS (443)


MITRE ATT&CK 분석 결과:


Command and Control
TA0011

Application Layer Protocol
T1071

Encrypted Channel
T1573


암호화 채널을 통한 외부 통신 구조가 확인되었습니다.




5. 요구 권한 요약 

44a56d5caaba3.png



6. 특이 사항

분석 결과 다음 특이점이 확인되었습니다.

  • APK 내부 ELF 실행 파일 49개 포함
  • 별도 ELF 파일 드롭 확인


libjiagu_x86.so

libjiagu_x64.so


  • Jiagu 기반 보호 구조 확인
  • Reflection 기반 난독화 확인
  • 위치 정보 수집 관련 행위 확인
  • Google Play 정상 배포 구조와 다른 서명 정보 확인
  • 외부 APK 설치 관련 권한 포함
  • 저장소 및 연락처 접근 권한 포함

MITRE 분석 결과:


Defense Evasion
TA0030

Obfuscated Files or Information
T1406


Discovery
TA0032

Location Tracking
T1430


Collection
TA0035

Location Tracking
T1430


7. 통신 시각화 요약 

2baf006436aa9.png



8. 포함된 주요 파일 종류

분석 대상 APK 내부에는 총 829개 파일이 포함되어 있습니다.

압축 해제 기준:


Uncompressed Size
59.14 MB


주요 파일 구성:


파일 종류개수

XML348개
PNG320개
ELF49개
UNKNOWN92개
JPG6개
GIF3개
JSON3개
JavaScript3개
HTML2개
DEX1개



9. 종합 결론

본 분석 대상 NanaTalk_v1.0.0.apk 파일은 일반적인 모바일 애플리케이션 형태로 위장되어 있으나, 내부 분석 결과 개인정보 접근 및 외부 통신 기능을 포함한 구조가 확인되었습니다.

특히 다음 항목이 주요 위험 요소로 판단됩니다.


  • 주소록 및 저장소 접근 권한 보유
  • 카메라 및 미디어 파일 접근 가능
  • 위치 정보 수집 기능 포함
  • ELF 실행 파일 및 Jiagu 보호 모듈 존재
  • Reflection 기반 난독화 구조 확인
  • HTTPS 암호화 통신 수행

분석 결과 해당 앱은 단순 기능 제공 목적의 일반 앱보다는 사용자 단말 정보 접근 및 데이터 수집 가능성이 존재하는 앱으로 판단됩니다.


피해 단말에서는 다음 조치가 권장됩니다.

  • 설치된 APK 삭제
  • 주요 계정 비밀번호 변경
  • Google 계정 및 SNS 로그인 기록 점검
  • 추가 설치 앱 확인
  • 의심 파일 및 권한 재점검


📌 법적 고지 및 저작권 안내

본 문서는 RELIEFPATH 보안 분석팀의 분석 결과를 기반으로 작성되었으며, 분석 환경 및 샘플 상태에 따라 일부 분석 결과가 변경될 수 있습니다.

본 리포트는 수사기관 제출 및 피해자 참고 자료로 활용될 수 있으며, 무단 복제·배포 및 2차 사용을 금지합니다.


| 업체명 : 릴리프패스      | 대표자 : 김동윤

| 사업자번호 : 326-39-00877 

| E-mail : ceo.reliefpath@gmail.com

| 대표번호 : 1668 - 3941

| 주소 : 경기도 성남시 분당구 판교역로 192번길 14-2, 912-D74호

@2025 RELIEFPATH. All rights reserved.


| 업체명 : 릴리프패스      | 대표자 : 김동윤      | 사업자번호 : 326-39-00877      | E-mail : ceo.reliefpath@gmail.com

| 대표번호 : 1668 - 3941      | 주소 : 경기도 성남시 분당구 판교역로 192번길 14-2, 912-D74호

@2025 RELIEFPATH. All rights reserved.