악성 앱 분석

AhMyth 악성 앱 분석 | 연락처·SMS·카메라와 백그라운드 동작 확인 포인트

AhMyth 악성 앱 분석에서 먼저 봐야 할 점은 이 앱이 단순히 설치만 되는 APK가 아니라, 공개 자료 기준으로 연락처, 통화기록, 파일, SMS, 위치, 오디오, 카메라 같은 기능을 단계적으로 다루는 안드로이드 RAT 계열이라는 점입니다. 설치 유도 문구보다 설치 뒤 어떤 권한과 동작이 묶이는지 보는 편이 더 중요합니다.

AhMyth 악성 앱 분석을 보여주는 대표 이미지
AhMyth는 설치 이후 기기 식별 정보, 연락처, 문자, 파일, 카메라, 오디오 같은 항목을 어떤 흐름으로 다루는지 함께 보는 편이 좋습니다.
핵심 요약

공개 저장소 기준으로 AhMyth는 독립 APK 페이로드 또는 원본 앱과 결합한 페이로드 형태로 운용될 수 있습니다. 공개 분석 보고서를 기준으로 보면 특정 샘플은 연락처, 통화기록, 파일, SMS, 위치, 오디오 녹음, 카메라 촬영 기능을 구현했고, 기기 관리자 요청, 부팅 후 실행, 포그라운드 서비스, 아이콘 숨김, HTTP 이후 WebSocket 통신 같은 흐름도 확인됐습니다. 그래서 AhMyth 악성 앱 분석에서는 `앱 이름`보다 `설치 유도`, `권한 요구`, `백그라운드 상주`, `숨김과 통신 방식`을 묶어 보는 편이 맞습니다.

목차
  1. AhMyth가 왜 문제 되는가
  2. 사회공학적 설치 유도 흐름
  3. 권한 오용 표
  4. 백그라운드 동작과 은닉 방식
  5. 삭제 전 확인해야 할 자료
  6. 안드로이드와 아이폰 확인 포인트 차이
  7. 자주 묻는 질문

AhMyth가 왜 문제 되는가

공개 GitHub 저장소 기준으로 AhMyth는 안드로이드 기기에 설치되는 원격 관리형 도구 구조를 갖고 있고, 사용자 매뉴얼 수준에서도 `APK 페이로드를 빌드하거나 원본 APK를 템플릿으로 사용할 수 있다`는 흐름이 드러납니다. 실제 현장에서는 이런 구조가 설치 유도형 악성 APK 문의와 닮아 보이는 지점이 많습니다.

공개 분석 보고서 기준 특정 AhMyth 기반 샘플은 카메라 촬영, 통화기록 수집, 연락처 수집, 파일 유출, SMS 확인 및 발송, 위치 확인, 오디오 녹음 같은 기능을 구현했습니다. 여기서 중요한 것은 사용자가 상대 문구에 겁을 먹는 순간보다, 설치 후 어떤 권한과 기능이 열렸는지를 확인하는 과정입니다.

AhMyth 악성 앱 설치 유도 장면을 보여주는 이미지
영상통화 연결, 파일 열람, 서비스 확인 같은 설명으로 설치를 유도하는 흐름과 권한 요구 조합을 함께 보는 편이 좋습니다.
중요: AhMyth 악성 앱 분석에서 실무적으로 중요한 것은 `이름을 정확히 봤는가`보다 `설치 뒤 어떤 권한과 백그라운드 동작이 열렸는가`입니다. 같은 계열이라도 앱 이름과 아이콘은 다르게 보일 수 있습니다.

사회공학적 설치 유도 흐름

공개 저장소의 구조만 보면 AhMyth는 페이로드형 APK로 빌드되거나 기존 앱에 결합되는 흐름을 전제로 합니다. 이 특성은 실제 설치 유도형 문의에서 `영상통화용 앱`, `파일 확인용 앱`, `업데이트 앱`, `서비스 연결 앱`처럼 설명되는 흐름과 쉽게 맞물립니다.

몸캠피싱 설치형 문의와 연결해서 보면 보통 아래 순서가 반복됩니다. 외부 메신저나 링크로 APK 전달, 설치 허용 유도, 실행 직후 권한 요구, 추가 설정 또는 기기 관리자 요청, 이후 상대가 연락처나 사진을 언급하며 압박하는 흐름입니다. 이 흐름은 공개 분석에서 보인 기능 목록과 자연스럽게 이어집니다.

파일 전달

외부 메신저, 링크, 압축 파일, 가짜 안내 페이지를 통해 APK를 전달하는 식으로 시작될 수 있습니다.

설치 허용 유도

알 수 없는 앱 설치 허용을 먼저 열게 한 뒤 설치를 진행하도록 유도하는 구조가 자주 보입니다.

권한과 추가 설정

연락처, 문자, 파일, 카메라, 오디오, 기기 관리자 같은 설정이 이어지면 확인 범위를 더 넓게 잡아야 합니다.

AhMyth 악성 앱 분석에서 가장 중요한 권한 오용 표

공개 분석 보고서 기준 샘플은 READ_SMS, SEND_SMS, RECEIVE_SMS, 연락처 접근, 통화기록 접근, 파일 접근, 위치, 카메라, 오디오와 연결되는 기능을 구현했습니다. 따라서 아래 표처럼 `이 권한이 열리면 어떤 기록이 이어질 수 있는가`를 나눠 보는 편이 좋습니다.

권한 또는 기능 확인 포인트 왜 중요한가
연락처 접근 앱 권한 목록에서 연락처 허용 여부를 확인합니다. 공개 분석 기준 연락처를 JSON 형태로 구성해 전송하는 흐름이 구현됐습니다.
통화기록 접근 최근 권한 사용 화면과 통화기록 권한을 봅니다. 통화기록이 열리면 상대가 주변 연락망을 더 넓게 추정하는 압박 문구로 이어질 수 있습니다.
SMS 읽기·발송 문자 권한과 기본 문자 앱 변경 흔적을 봅니다. 공개 분석 기준 받은 문자 확인과 문자 발송 기능이 포함돼 있었습니다.
파일 접근 저장공간 또는 파일 및 미디어 권한을 확인합니다. 지정된 경로의 파일 목록 확인과 파일 전송 흐름이 구현된 것으로 보고됐습니다.
카메라·오디오 카메라, 마이크 권한과 최근 사용 기록을 봅니다. 전·후면 카메라 촬영과 오디오 녹음 기능이 포함된 샘플이 확인됐습니다.
위치 위치 권한과 최근 위치 요청 흔적을 봅니다. 위치 정보는 상대가 불안을 키우는 문구를 만들기 쉬운 요소라 구분해서 확인해야 합니다.
AhMyth 악성 앱의 권한 오용 구조를 정리한 인포그래픽 이미지
문자, 연락처, 파일, 카메라, 오디오, 위치 권한이 어떤 기능과 이어지는지 매트릭스 형태로 분리해 보면 확인 순서가 더 분명해집니다.

백그라운드 동작과 은닉 방식은 어떻게 봐야 할까

공개 분석 자료 기준 특정 샘플은 부팅 완료 이벤트를 받아 다시 동작할 수 있도록 설계됐고, 안드로이드 API 레벨에 따라 포그라운드 서비스로 실행되는 흐름도 보였습니다. 여기에 기기 관리자 요청과 앱 아이콘 숨김, Google Play Service처럼 보이게 하는 위장 요소가 함께 언급됩니다.

또 통신 흐름은 처음 HTTP 요청 이후 Socket.IO 기반 WebSocket 방식으로 이어지는 구조가 설명되어 있습니다. 사용자는 보통 “앱이 안 보이는데 왜 불안하지”라고 느끼지만, 이런 계열은 아이콘이 보이느냐보다 앱 정보 화면, 서비스 동작, 권한, 데이터 사용 흔적을 같이 봐야 합니다.

AhMyth 악성 앱의 부팅 후 실행과 아이콘 숨김, 통신 흐름을 정리한 인포그래픽 이미지
기기 관리자 요청, 부팅 후 실행, 포그라운드 서비스, 아이콘 숨김, HTTP 이후 WebSocket 통신 흐름을 함께 보면 백그라운드 동작을 이해하기 쉽습니다.
위 기능 조합은 공개 저장소와 공개 분석 보고서를 바탕으로 정리한 것입니다. 실제 문의 파일은 같은 이름이 아니어도 유사한 구조를 보일 수 있으므로, 앱명보다 설치 시점과 권한·서비스 흔적을 함께 보는 편이 맞습니다.

삭제 전 확인해야 할 자료

설치형 악성 앱 문의에서는 빨리 지우고 싶은 마음이 크지만, AhMyth 악성 앱 분석 관점에서는 삭제 전 기록 정리가 중요합니다. 설치 시각, 파일명, 앱 정보, 권한 화면, 기기 관리자 여부, 최근 사용 흔적을 먼저 남겨두면 이후 상황 판단이 더 쉬워집니다.

  • 상대가 보낸 링크, 파일명, 설치 안내 문구, 첫 압박 메시지를 저장합니다.
  • 설치된 앱 목록과 앱 정보 화면, 버전명, 설치 시각을 확인합니다.
  • 연락처, 문자, 파일, 카메라, 마이크, 위치 권한 허용 여부를 캡처합니다.
  • 기기 관리자, 접근성, 배터리 최적화 예외, 알림 접근 권한 같은 추가 설정을 확인합니다.
  • 최근 데이터 사용량, 배터리 사용 기록, 네트워크 사용 흔적을 함께 정리합니다.

안드로이드와 아이폰 확인 포인트 차이

AhMyth는 안드로이드 설치형 RAT 계열로 보는 편이 맞습니다. 그래서 설치 파일, 설치된 앱 목록, 권한 화면, 서비스 동작을 중심으로 보게 됩니다. 반면 아이폰에서는 같은 이름의 직접 APK 설치가 아니라 링크 이동, 프로필 설치, 계정 입력, 사진 접근 허용 여부를 따로 보는 흐름이 더 자주 문제됩니다.

안드로이드

APK 설치 여부, 앱 목록, 권한, 기기 관리자, 백그라운드 서비스, 데이터 사용 흔적을 중심으로 봅니다.

아이폰

링크 이동, 프로필 설치, 계정 입력, 사진 접근 허용, 로그인 알림처럼 설정과 계정 중심 기록을 봅니다.

공통 기준

상대 문구보다 실제 설치 여부와 권한·기록 확인을 먼저 하는 것이 공통적으로 중요합니다.

자주 묻는 질문

Q1. AhMyth라는 이름을 직접 못 봤는데도 같은 구조일 수 있나요?

그럴 수 있습니다. 공개 저장소 기반 계열이나 변형 샘플은 이름과 아이콘이 다르게 보일 수 있어, 앱명보다 권한 조합과 설치 후 동작을 먼저 보는 편이 좋습니다.

Q2. AhMyth 악성 앱 분석에서 가장 먼저 확인할 것은 무엇인가요?

설치된 앱 목록과 앱 권한입니다. 연락처, 문자, 파일, 카메라, 오디오, 위치 권한 가운데 무엇이 실제로 열렸는지부터 구분해야 현재 범위를 더 정확하게 볼 수 있습니다.

Q3. 앱 아이콘이 안 보여도 설치됐을 수 있나요?

공개 분석 자료에는 아이콘 숨김 기능이 언급됩니다. 그래서 홈 화면 아이콘만 보지 말고 설치된 앱 목록, 앱 정보 화면, 기기 관리자, 서비스 흔적을 같이 보는 편이 맞습니다.

Q4. AhMyth는 왜 SMS와 연락처가 같이 중요하게 다뤄지나요?

공개 분석 기준 특정 샘플은 문자 확인과 발송, 연락처 수집 기능을 모두 구현했습니다. 그래서 문자 권한과 연락처 권한은 함께 확인하는 편이 좋습니다.

Q5. 삭제 전에 한 가지 꼭 남겨야 할 자료가 있다면 무엇인가요?

한 가지만 고르면 앱 정보 화면과 권한 화면입니다. 설치 시각, 패키지 정보, 권한 허용 상태가 남아 있으면 이후 상황 판단이 훨씬 쉬워집니다.

AhMyth 악성 앱 분석 자료를 상담 전 검토하는 이미지
설치 시각, 권한 화면, 기기 관리자 여부, 문자와 연락처 권한, 백그라운드 동작 흔적을 함께 정리하면 현재 상태를 더 분명하게 볼 수 있습니다.

(주)사이버헬퍼 상담 안내

AhMyth 악성 앱 분석처럼 구체적인 앱명 기준으로 보면, 설치형 문의에서 왜 권한과 백그라운드 동작을 먼저 봐야 하는지가 더 분명해집니다. 상대가 어떤 말을 했는지보다 설치된 앱 정보, 권한 허용 상태, 기기 관리자 여부, 문자·연락처·파일 접근 흔적을 정리하는 과정이 중요합니다.

설치 링크, 파일명, 앱 정보 화면, 권한 목록, 최근 알림과 데이터 사용 흔적을 정리해 두셨다면 상담 과정에서도 지금 남아 있는 기록을 기준으로 대응 방향을 차분하게 정리해보실 수 있습니다.

태그: AhMyth 악성 앱 분석, 안드로이드 RAT, 설치형 악성 APK, 연락처 문자 수집, 카메라 오디오 권한, 기기 관리자 악용, 백그라운드 동작 확인