Crocodilus 악성 앱 분석 | 접근성 악용과 숨김 원격 제어, 가짜 연락처 추가 흐름
Crocodilus 악성 앱 분석에서 먼저 봐야 할 점은 이 앱이 단순 APK 설치를 넘어서 접근성 서비스, 검은 오버레이, 숨김 원격 제어, OTP·시드문구 수집, 가짜 연락처 추가까지 이어질 수 있는 안드로이드 기기 장악형 구조라는 점입니다.
핵심 요약 Crocodilus 악성 앱 분석의 핵심은 `이름`보다 `설치 유도 경로`, `접근성 서비스 허용`, `검은 화면 오버레이`, `기본 SMS 역할 전환`, `가짜 연락처 추가`, `숨김 원격 제어`를 같이 보는 것입니다. 공개 보안 보고서 기준으로 이 계열은 권한을 연 뒤 텍스트 입력과 OTP, 지갑 시드문구, 연락처, 문자 흐름까지 단계적으로 다룰 수 있는 구조를 보였습니다.
- Crocodilus가 왜 문제 되는가
- 피해 흐름 각색: 보너스 앱·브라우저 업데이트처럼 시작된 설치 유도
- 권한 오용 표
- 위험 신호 표
- 삭제 전 확인해야 할 자료
- 안드로이드와 아이폰 차이
- 자주 묻는 질문
Crocodilus가 왜 문제 되는가
공개 보안 보고서 기준으로 Crocodilus는 2025년 3월 처음 공개된 안드로이드 기기 장악형 악성앱 계열입니다. 처음부터 접근성 서비스 악용, 오버레이, 원격 제어, 검은 화면 은닉, 텍스트 수집 기능을 함께 갖춘 점이 특징으로 설명됐습니다. 특히 설치 뒤 접근성 서비스를 켜게 만들고, 이후 열리는 앱 화면과 입력 텍스트를 바탕으로 사용자 흐름을 가로채는 구조가 핵심입니다.
일반 사용자 입장에서는 앱 이름을 직접 보지 못했더라도, `설치 허용 → 접근성 허용 → 화면이 어두워지거나 조작감이 이상해짐 → 인증 문자나 OTP 흐름이 불안해짐` 같은 순서가 있었다면 단순 설치형보다 더 넓은 범위를 염두에 두고 현재 기록을 다시 확인해야 합니다.
피해 흐름 각색: 보너스 앱·브라우저 업데이트처럼 시작됐다
실제 상담 문의로 바꾸면 이런 흐름과 비슷합니다. 사용자는 SNS 광고나 메신저 링크에서 `포인트 적립`, `브라우저 업데이트`, `인증 보조앱`, `보안 점검 앱`처럼 보이는 화면을 봅니다. 설치 버튼을 누르면 정상 스토어가 아니라 외부 APK가 내려오고, 실행 뒤에는 기능 화면보다 권한과 추가 설정 화면이 더 길게 이어집니다.
Crocodilus 관련 공개 보고서에서도 악성 광고와 가짜 보너스 앱, 가짜 브라우저 업데이트, 지역별 금융 앱 위장 같은 유입 방식이 확인됐습니다. 사용자는 여기서 단순 설치로 생각하기 쉽지만, 실제로는 접근성 허용과 숨김 원격 제어를 위한 준비 단계가 더 중요합니다.
광고, 메신저 링크, 가짜 다운로드 페이지를 통해 APK를 직접 내려받게 하는 흐름입니다.
실제 기능보다 접근성 서비스, 알림 접근, 기본 문자 역할 같은 설정 허용이 더 길게 이어질 수 있습니다.
오버레이, 검은 화면, 텍스트 수집, 문자·연락처 개입이 뒤이어 나타날 수 있습니다.
권한 오용 표: 어떤 조합이 특히 위험한가
Crocodilus 악성 앱 분석에서 가장 실무적인 구간은 권한 표입니다. 공개 자료 기준으로 이 계열은 접근성 서비스를 중심으로 문자, 연락처, 원격 제어, OTP 수집과 연결되는 구조를 보였습니다. 아래 표처럼 권한과 역할을 조합해서 확인하는 편이 좋습니다.
| 권한 또는 역할 | 왜 중요한가 | 지금 확인할 포인트 |
|---|---|---|
| 접근성 서비스 | 화면에 표시된 텍스트와 버튼 흐름을 읽고, 원격 제어와 오버레이 동작의 중심이 될 수 있습니다. | 접근성 목록에서 낯선 서비스가 켜져 있었는지 확인합니다. |
| 기본 SMS 역할 | 인증 문자와 수신 흐름을 다루는 범위가 넓어질 수 있습니다. | 기본 문자 앱이 바뀌었는지, 문자 설정이 달라졌는지 봅니다. |
| 연락처 접근 | 연락처 목록 수집뿐 아니라 가짜 연락처 추가 같은 사회공학 단계와 연결될 수 있습니다. | 연락처 권한 허용 여부와 최근 추가된 낯선 연락처가 있는지 봅니다. |
| 화면 위 표시·오버레이 | 가짜 로그인 화면이나 검은 화면 은닉이 이어질 수 있습니다. | 화면 위 표시 허용과 최근 뜬 이상 팝업을 확인합니다. |
| 카메라·마이크·알림 접근 | 원격 세션, 알림 가로채기, 사용자 흐름 파악과 연결될 수 있습니다. | 최근 권한 사용 기록과 알림 접근 설정을 봅니다. |
위험 신호 표: Crocodilus에서 특히 봐야 할 동작
Crocodilus는 단순 수집형보다 `보이게 압박하는 기능`과 `안 보이게 조작하는 기능`이 동시에 언급된 점이 특징입니다. 아래 표는 공개 보고서 기준으로 특히 눈에 띄는 위험 신호를 일반 사용자 관점으로 바꿔 정리한 것입니다.
| 위험 신호 | 설명 | 왜 주의해야 하나 |
|---|---|---|
| 검은 화면 오버레이 | 원격 조작 중 사용자가 실제 화면을 보기 어렵게 만드는 숨김 방식입니다. | 보이지 않는 상태에서 다른 앱 조작이 이어질 수 있습니다. |
| 소리 음소거 | 숨김 세션 동안 기기 소리를 꺼서 이상 동작을 덜 느끼게 만들 수 있습니다. | 사용자가 원격 조작을 늦게 눈치챌 수 있습니다. |
| OTP·인증앱 텍스트 수집 | 접근성 로깅을 통해 화면에 뜬 인증 코드와 텍스트를 읽을 수 있는 구조가 언급됐습니다. | 문자와 인증앱 흐름을 함께 점검해야 하는 이유입니다. |
| 가짜 연락처 추가 | 예를 들어 `Bank Support`처럼 보이는 연락처를 추가해 신뢰를 유도하는 기능이 후속 보고서에 나타났습니다. | 이후 걸려오는 전화나 메시지가 더 그럴듯하게 느껴질 수 있습니다. |
| 숨겨진 변형 샘플 | 후속 분석에서는 암호화된 페이로드를 `.png`처럼 숨기고 네이티브 코드로 로드하는 변형도 확인됐습니다. | 앱 이름만으로는 구조를 파악하기 어려울 수 있습니다. |
삭제 전 확인해야 할 자료
Crocodilus 악성 앱 분석 관점에서는 빨리 지우는 것보다 먼저 기록을 남기는 편이 중요합니다. 특히 외부 APK 설치, 접근성 허용, 문자 역할 변경, 연락처 변화, 오버레이 흔적은 삭제 후 바로 되돌아보기 어렵습니다.
- 설치 파일명, 다운로드 경로, 설치 시각, 설치를 유도한 링크를 먼저 기록합니다.
- 접근성 서비스, 기본 SMS 역할, 화면 위 표시, 알림 접근 설정을 캡처합니다.
- 연락처 목록에 최근 추가된 낯선 이름이나 번호가 있는지 확인합니다.
- 인증 문자, 인증앱 사용 시각, 최근 알림 흐름을 정리합니다.
- 배터리 사용량, 데이터 사용량, 최근 실행 앱, 설치 앱 목록을 함께 남깁니다.
이 글은 ThreatFabric의 2025년 3월·6월 공개 보고서와 Zimperium의 2025년 4월 후속 조사에서 공개된 기능을 바탕으로 일반 사용자가 이해하기 쉬운 형태로 재구성한 것입니다. 실제 문의 파일은 같은 이름이 아니어도 유사한 구조를 가질 수 있습니다.
안드로이드와 아이폰 확인 포인트 차이
Crocodilus는 안드로이드 설치형 악성앱 계열로 보는 편이 맞습니다. APK 설치와 접근성 서비스, 기본 SMS 역할, 오버레이 허용이 모두 안드로이드 흐름과 연결되기 때문입니다. 반면 아이폰에서는 같은 이름의 직접 설치보다 링크 이동, 프로필 설치, 로그인 입력, 클라우드 기반 노출 여부를 더 자주 구분하게 됩니다.
설치 앱 목록, 접근성 서비스, 기본 SMS 역할, 화면 위 표시, 연락처 변경, 데이터 사용 흔적을 중심으로 봅니다.
프로필 설치 여부, 브라우저 기록, 계정 로그인, 사진 접근 허용, 인증 알림을 중심으로 확인하는 편이 맞습니다.
상대가 한 말보다 실제 설치 여부와 현재 기록을 먼저 정리하는 것이 공통적으로 더 중요합니다.
자주 묻는 질문
Q1. Crocodilus라는 이름을 직접 못 봤는데도 같은 구조일 수 있나요?
그럴 수 있습니다. 공개 보고서 기준으로도 드로퍼와 페이로드, 변형 샘플이 함께 언급됩니다. 앱 이름보다 접근성 허용, 문자 역할 변경, 오버레이 흔적이 있었는지 먼저 보는 편이 좋습니다.
Q2. 왜 접근성 서비스가 이렇게 중요한가요?
Crocodilus 악성 앱 분석에서 접근성은 텍스트 수집, 앱 감시, 오버레이, 원격 제어 흐름의 중심으로 설명됩니다. 그래서 다른 권한보다 먼저 확인하는 항목입니다.
Q3. 연락처에 낯선 이름이 생겼다면 같이 봐야 하나요?
네. 후속 공개 보고서에서는 공격자가 신뢰를 유도하려고 가짜 연락처를 추가하는 기능도 언급됐습니다. 최근 추가 연락처를 같이 확인하는 편이 좋습니다.
Q4. 화면이 잠깐 검게 변하거나 조작감이 이상했다면 의미가 있나요?
숨김 원격 제어형 동작과 연결될 수 있어 주의할 신호입니다. 단순 오류로 넘기기보다 설치 시각과 함께 현재 기록을 다시 확인하는 편이 맞습니다.
Q5. 삭제 전에 한 가지만 남긴다면 무엇이 가장 중요한가요?
접근성 서비스와 기본 SMS 역할, 설치 앱 정보가 함께 보이는 설정 화면입니다. 이 화면이 있으면 이후 상황 확인이 훨씬 선명해집니다.
(주)사이버헬퍼 상담 안내
Crocodilus 악성 앱 분석처럼 구체적인 앱명 기준으로 보면, 설치형 문의에서 왜 `접근성 서비스`, `문자 역할`, `연락처 변화`, `오버레이 흔적`을 먼저 봐야 하는지가 더 분명해집니다. 앱 이름이 다르게 보였더라도 설치 경로와 설정 흔적을 먼저 정리하는 것이 중요합니다.
혼자 판단하기 어렵다면 설치 링크, 설치 시각, 권한 화면, 최근 연락처 변화, 인증 흐름을 정리한 뒤 상담을 통해 현재 기록을 함께 확인해 보시기 바랍니다.