Resources
  • 연구
  • 위협 인텔리전스 보고서
BirdCall: Zangi 메신저로 위장한 북한 배후 ScarCruft 그룹의 악성코드
2026.07.14

✅ 보고서 제목: 버드콜(BirdCall), Zangi 메신저로 위장한 북한 배후 ScarCruft 그룹의 악성코드

✅ 보고서 요약:

S2W 위협 연구 및 인텔리전스 센터 TALON은 최근 ESET이 공개한 연변 지역 및 특정 집단을 대상으로한 ScarCruft 그룹의 BirdCall 모바일 악성코드의 추가 샘플을 식별하여 분석을 진행하였습니다.

📌 BirdCall 악성코드는 무엇인가요?

  • BirdCall 악성코드는 안드로이드 운영체제를 대상으로 하는 스파이웨어로 확인되었습니다.
  • 해당 악성앱은 Zangi 메신저 앱을 위장한 BirdCall 악성코드로, 공격자는 정상앱을 리패키징하여 진입점을 변조한 것으로 확인되었습니다.
  • Zoho WorkDrive 이중 계정(cmdCloud, dataCloud)을 C2 채널로 활용하며, 감염기기 정보 및 수집된 민감정보를 탈취하고, 총 8종류의 원격 명령을 지원하여 기기 제어, 파일 탈취, 데이터 재수집 등을 수행할 수 있습니다.

📌 악성코드 주요 특징

  • Zoho WorkDrive 이중 계정 구조(cmdCloud, dataCloud)를 사용하여 명령 수신과 데이터 탈취를 분산하고, 정상 클라우드 서비스를 악용함으로써 탐지를 회피합니다.
  • 데이터 탈취 시 RSA-2048 + AES-256-CBC + zlib 다층 암호화를 적용하며, Zoho WorkDrive 업로드 시 파일명은 Base-26 인코딩 및 11진법 구조로 패킹으로 난독화됩니다.
  • 키로깅, 스크린 캡처, 마이크 녹음 기능의 코드 구현체가 존재하나, 해당 기능을 호출하는 진입점이 없어 실제 동작하지 않는것으로 확인되었습니다.

📌 위협 탐지 권장 사항 및 조치 방안

  • 공식 앱스토어 외 출처 불명 APK 설치를 자제하고 설치된 앱의 접근성 서비스 권한을 주기적으로 점검해야 하며, 기기의 네트워크 트래픽에서 15분 주기의 반복적 데이터 전송 패턴이 발생할 경우 감염을 의심해야 합니다.
  • 조직 네트워크에서는 동일 기기의 Zoho 대상 OAuth 토큰 갱신 요청이 비정상적으로 반복되거나 [A-Z]{1,}.[A-Z]{3} 패턴 파일명의 업로드가 15분 단위로 감지될 경우 즉시 격리 조치해야 하며, MDM 파일 접근 로그에서 .doc, .xls, .pdf, .hwp, .png 등 탈취 대상 확장자에 대한 대량 접근 이벤트가 반복 감지될 경우 BirdCall에 의한 파일 탈취 시도로 판단하고 해당 기기를 격리할 것을 권장합니다.

🧑‍💻 보고서 작성자: S2W TALON

👉 보고서 전문 보기(영문): https://bit.ly/4vppNU9

*해당 보고서는 별도 문의 가능하며, S2W의 플랫폼 구독 시 전문으로 제공됩니다.

S2W Contact

목록