logo
|
Blog
    👾악성앱 분석👾

    VioletToy 악성앱 분석 — 같은 서버로 모이는 변종, 이번엔 출처 단서까지

    닥터피싱의 VioletToy 실측 분석 글입니다. 정식 마켓 밖에서 배포된 악성 앱의 요구 권한과 외부 통신 흔적을 정리하고, 다른 악성 앱과 같은 서버로 모이는 계열이면서 중국 베이징·중국어 고객센터 화면·QR 기능 같은 출처 단서까지 관측된 점을, 국적 비하 없이 사실로만 짚는다.
    dr.phishing's avatar
    dr.phishing
    Jul 13, 2026
    짙은 네이비 배경에 민트색 앱 모듈 여러 개가 빛나는 선으로 하나의 중앙 서버 노드에 모이고 그중 한 모듈에는 붉게 빛나는 작은 카메라 렌즈가 숨어 있는, 이름은 달라도 같은 서버로 모이는 VioletToy 변종 악성 앱을 담백하게 상징하는 대표 이미지. 왼쪽에 "VioletToy, 복제된 서버 변종 악성 앱" 제목과 닥터피싱 로고가 있다.
    Contents
    VioletToy 악성앱이란 무엇인가?VioletToy가 요구하는 권한은?같은 서버로 모이는 변종, 이번엔 출처 단서까지내 폰에 VioletToy가 있다면 확인·대응닥터피싱은 이런 악성앱을 어떻게 분석하나자주 묻는 질문 (FAQ)VioletToy를 받기만 하고 실행하지 않았는데 위험한가요?화상 영상이 녹화된 적이 없어도 협박당할 수 있나요?이름이 VioletToy가 아니라 조금 다른데 같은 악성앱일 수 있나요?

    출처를 알 수 없는 설치 파일 하나를 열었을 뿐인데 사진과 연락처가 빠져나갔을까 봐 잠 못 이루고 있다면,
    먼저 이 말씀부터 드립니다.
    당신의 잘못이 아닙니다.
    정교하게 위장한 미끼 앱은 누구든 속을 수 있도록 만들어졌습니다.

    VioletToy는 정식 앱 마켓 밖에서 배포된 설치 파일로,
    실제 사용자 신고에서 몸캠피싱 도구로 지목된 앱입니다.
    닥터피싱이 2026년 4월 9일 실측 분석한 이 앱은, 앞서 분석한 RubyToy2026·UniqueToyvip·Purplay2026과 같은 계열이면서도 이번엔 제작 출처를 짐작하게 하는 단서까지 함께 드러났습니다.
    무엇이 같고 무엇이 새로 보였는지 차분히 짚겠습니다.

    VioletToy 악성앱이란 무엇인가?

    그래파이트·목탄 무채색 테크니컬 드로잉으로, 토닝된 종이 위에 VioletToy를 상징하는 둥근 사각 앱 모듈 하나가 봉인된 채 정품처럼 담담히 그려진 이미지. 정식 마켓 밖에서 퍼진 악성 앱의 정의 장면을 자극적이지 않게 표현한다.

    VioletToy의 설치 파일명은 260409_VioletToy.apk이며 용량은 약 15MB입니다.
    구글 플레이 같은 정식 마켓이 아니라 링크로 전달되는 설치 파일 형태로 퍼졌고,
    닥터피싱이 2026년 4월 9일 분석했습니다.
    실제 사용자 신고에서 몸캠피싱 도구로 지목된 앱입니다.

    많은 분이 이런 앱의 목적을 '화상 영상 녹화'만으로 생각합니다.
    그러나 실제 노림수는 그보다 넓습니다.
    영상 녹화는 일부일 뿐,
    진짜 목적은 연락처와 갤러리 속 사진을 통째로 빼내는 것입니다.
    그래서 설령 녹화된 영상이 없더라도 확보한 사진과 지인 명단만으로 협박이 성립합니다.
    VioletToy 역시 이 목적에 맞춰 민감한 권한을 요구하도록 만들어졌습니다.

    VioletToy가 요구하는 권한은?

    딥 브라운·앰버 톤 그래파이트 드로잉으로, 앱 모듈을 단면으로 갈라 그 속에 숨은 글자 없는 카메라 렌즈(동심원 링, 눈이 아님)와 사진·연락처를 향해 뻗은 추출 선들이 드러나는 이미지. 카메라·사진·연락처 같은 민감 권한을 요구해 자료를 빼내려는 구조를 담백하게 보여준다.

    VioletToy가 요구하는 권한 조합은 그 자체로 경고 신호입니다.
    분석에서 확인된 위험 권한은 다음과 같습니다.

    • 카메라 접근 — 촬영과 QR 인식을 명분으로 상시 접근

    • 사진 읽기 — 갤러리에 저장된 사진을 통째로 열람·전송

    • 기기에 저장된 파일 읽기·쓰기 — 내려받은 파일과 문서까지 접근

    • 연락처 읽기 — 지인 명단을 확보해 협박 압박에 악용

    이 항목들은 유출되면 곧바로 협박에 쓰일 수 있는 것들입니다.
    특히 빠져나간 사진은 딥페이크·합성 협박물로 가공돼,
    실제로는 찍힌 적 없는 장면처럼 조작될 수 있어 더 위험합니다.

    감염 경로는 안드로이드와 아이폰이 크게 다르지 않습니다.
    링크를 눌러 설치 파일을 받고 이를 실행하는 흐름은 같으며,
    마지막 동의 단계만 다릅니다.
    안드로이드는 권한을 '허용'하는 순간,
    아이폰은 설치한 앱을 '신뢰'로 설정하는 순간 위험이 현실이 됩니다.
    한 가지 덧붙이면,
    이런 앱은 실행돼 권한만 받아 갈 뿐 정작 본래 기능은 제대로 동작하지 않는 경우도 많습니다.
    화면이 어설프게 멈추거나 반응이 이상하다고 해서 안심할 일이 아니라는 뜻입니다.

    같은 서버로 모이는 변종, 이번엔 출처 단서까지

    콘크리트 그레이 그래파이트 드로잉으로, 겉모습이 제각각인 여러 변종 앱 모듈이 선으로 이어져 하나의 중앙 서버 노드로 모이는 이미지. 봉인된 서버 노드에 절제된 버밀리언 액센트가 놓여, 이름은 달라도 같은 서버·인프라로 모이는 변종의 정체를 담백하게 표현한다.

    VioletToy에서 확인된 외부 통신 주소는
    닥터피싱이 앞서 분석한 RubyToy2026, UniqueToyvip, Purplay2026 같은
    'Toy 계열' 변종들이 모이던 곳과 동일한 서버입니다.
    이름과 아이콘, 서명 명의는 매번 바뀌어도 향하는 서버가 같다면,
    그것은 같은 제작 도구로 찍어낸 한 계열이라는 신호입니다.
    이름을 쫓는 대신 통신 흔적을 봐야 하는 이유입니다.

    이번 VioletToy에서는 여기에 더해,
    제작 출처를 짐작하게 하는 단서까지 관측됐습니다.


    첫째, 설치 파일의 서명이 중국 베이징 명의로 돼 있었습니다.
    이는 피싱 가해 인프라가 비교적 자주 발견되는 지역 정보로, 배후를 특정하는 근거가 아니라 어디까지나 관측된 서명 정보입니다.


    둘째, 앱 내부에 중국어로 된 가짜 고객센터 화면과 QR 스캔 기능이 포함돼 있었습니다.


    셋째, 내부 패키지명도 화면에 보이는 정상 앱과 아무 관련이 없었습니다.

    분명히 해 둘 점이 있습니다.
    이 단서들은 특정 국적이나 민족을 겨냥한 판단이 아니며,
    '어느 나라 사람이라 위험하다'는 식의 일반화는 옳지 않습니다.
    다만 서명 지역, 화면 언어, 통신 서버 같은 관측된 사실이 앞선 변종들과 이 앱을 하나로 묶어 준다는 점만은 뚜렷합니다.
    이름이 VioletToy든 다른 무엇이든, 같은 서버와 같은 구성 요소로 모이는 앱은 같은 계열로 봐야 합니다.

    내 폰에 VioletToy가 있다면 확인·대응

    내 폰에 VioletToy가 설치돼 있는지 확인할 때는,
    기억하는 이름과 정확히 같지 않아도 의심을 거두지 마십시오.
    같은 계열의 변종은 화면에 전혀 다른 이름으로 뜰 수 있습니다.

    • 설치한 기억이 없거나 아이콘·이름이 어색한 앱이 목록에 있는지 살핍니다.

    • 최근 설치한 앱의 권한에서 카메라·사진·연락처가 한꺼번에 허용돼 있는지 확인합니다.

    • 정식 마켓이 아닌 링크나 파일로 받은 앱, 실행해도 기능이 제대로 동작하지 않는 앱은 특히 의심합니다.

    • 낯선 앱이 데이터를 계속 외부로 보내고 있는지 사용 내역을 확인합니다.

    이미 협박 메시지를 받았다면 지금이 가장 중요한 순간입니다.
    혼자 판단하기 전에 수사기관과 전문기관에 먼저 상담하세요.

    한 가지 주의를 드립니다.
    이미 빠져나간 사진과 연락처를 '완전히 삭제해 주겠다'고 장담하기는 누구도 어렵습니다.
    오히려 완전 삭제를 확언하는 업체는 또 다른 피해로 이어질 수 있으니 경계하세요.
    앱을 지웠다고 해서 이미 전송된 자료까지 함께 사라지는 것도 아닙니다.

    닥터피싱은 이런 악성앱을 어떻게 분석하나

    닥터피싱은 이런 악성앱을 겉으로 보이는 이름이 아니라 내부 구조로 판별하는 분석 플랫폼입니다.
    VioletToy처럼 이름만 바뀐 앱이 들어와도, 요구 권한 조합과 서명 정보, 그리고 연결되는 외부 서버를 앞선 변종들과 대조해 같은 계열인지 확인합니다.
    VioletToy가 RubyToy2026·UniqueToyvip·Purplay2026과 같은 서버로 모인다는 사실도 이런 대조 과정에서 드러났습니다.

    구체적으로는 설치 파일의 서명 명의, 카메라·사진·연락처 같은 요구 권한, 가짜 고객센터나 QR 기능 같은 내부 구성 요소, 외부 통신 흔적을 함께 살펴 민감정보를 노리는 악성 앱인지 평가합니다.
    VioletToy는 이 모든 항목이 협박에 악용될 정보 수집에 맞춰져 있어 악성 가능성이 매우 높다고 판단됐습니다.
    닥터피싱은 이름이 계속 바뀌는 변종의 공통 흔적을 모아 같은 계열을 알아보고,
    피해자가 빠르게 대응하도록 돕는 데 집중합니다.

    자주 묻는 질문 (FAQ)

    VioletToy를 받기만 하고 실행하지 않았는데 위험한가요?

    단순히 내려받은 상태와 실행해 권한을 허용한 상태는 다릅니다.
    위험이 현실이 되는 것은 앱을 실행해 카메라·사진·연락처 권한을 허용한 단계입니다.
    다만 정식 마켓이 아닌 링크나 파일로 받은 앱은 실행하기 전에 삭제하는 편이 안전합니다.

    화상 영상이 녹화된 적이 없어도 협박당할 수 있나요?

    그럴 수 있습니다.
    이런 앱의 진짜 목적은 영상 녹화만이 아니라 연락처와 갤러리 속 사진을 빼내는 것입니다.
    확보한 사진과 지인 명단만으로도 협박이 성립하며,
    빠져나간 사진은 딥페이크·합성 협박물로 가공되기도 합니다.
    협박을 받았다면 혼자 판단하기 전에 수사기관과 전문기관에 상담하세요.

    이름이 VioletToy가 아니라 조금 다른데 같은 악성앱일 수 있나요?

    그럴 수 있습니다.
    이 유형은 파일명·표시 이름·서명만 바꾼 변종이 여럿이며,
    VioletToy도 RubyToy2026·UniqueToyvip·Purplay2026과 같은 서버로 모이는 계열입니다.
    이름이 달라도 요구 권한 조합과 연결되는 외부 서버가 겹치면 같은 계열로 볼 수 있습니다.


    함께 보면 좋은 악성앱 분석

    • goldenswed 악성앱 분석 — 쇼핑몰 앱으로 위장한 풀스펙 몸캠피싱
    • phototalk 악성앱 분석 — 카메라도 없는데 왜 위험한가
    Share article
    Contents
    VioletToy 악성앱이란 무엇인가?VioletToy가 요구하는 권한은?같은 서버로 모이는 변종, 이번엔 출처 단서까지내 폰에 VioletToy가 있다면 확인·대응닥터피싱은 이런 악성앱을 어떻게 분석하나자주 묻는 질문 (FAQ)VioletToy를 받기만 하고 실행하지 않았는데 위험한가요?화상 영상이 녹화된 적이 없어도 협박당할 수 있나요?이름이 VioletToy가 아니라 조금 다른데 같은 악성앱일 수 있나요?

    몸캠피싱 악성 앱 분석 플랫폼 닥터피싱

    RSS·Powered by Inblog