BacklinkGenius (static_basic) 상세 분석 보고서

[비공개] 조사 보고서

작성자: 주식회사 아크링크 ([비공개])

작성일: 2026-04-06

버전: v1.0

분류: 악성앱 배포 인프라 조사 — 소셜 엔지니어링 미끼 사이트

1. 조사 개요

1.1 배경

피해자가 [비공개] 운영자로부터 "사이트 순위를 올려주겠다"는 제안을 받고 접촉한 후, 악성 앱이 설치되어 기기가 완전 장악("식물인간")된 상태로 신고됨.

1.2 조사 목표

1. backlinkgenius.co.kr이 실제 백링크 서비스를 제공하는지 판별

2. 악성앱 배포 경로 및 공격 체인 재구성

3. 운영자 신원 추적을 위한 IOC 수집

1.3 조사 방법

· 스텔스 OSINT (직접 접촉 없음, 수동적 정보 수집만)

· WordPress REST API 분석

· DNS/SSL/WHOIS 조사

· Wayback Machine 아카이브 조회

· 위협 인텔리전스 교차 확인

2. 인프라 분석

2.1 도메인 & 서버

항목 · 값

**활성 도메인** · [비공개]

**폐쇄 도메인** · [비공개] (DNS 삭제됨)

**IP 주소** · [비공개]

**ISP** · KT Corporation (한국통신)

**호스팅** · 공유 호스팅 (KT 상업 서버)

**웹서버** · nginx

**CMS** · WordPress (Astra + Elementor Pro)

**SSL 인증서** · Sectigo DV, CN=[비공개]

**인증서 유효기간** · 2025-05-18 ~ 2026-05-23

**SAN** · [비공개]

2.2 WordPress 구성

플러그인 · 용도

Elementor Pro · 페이지 빌더

ElementsKit · Elementor 확장

Yoast SEO · SEO 최적화

Burst Statistics · 방문자 통계

Complianz · GDPR/쿠키 동의

· Google Analytics: GT-5N5RHMN

· REST API: /wp-json/ 전체 노출

· xmlrpc.php: 406 응답 (보호됨)

· wp-login.php: 200 응답 (접근 가능)

2.3 사이트 타임라인 (Wayback Machine)

날짜 · 상태

2023-04 · WordPress 미디어 최초 업로드 (사이트 구축 추정)

2023-12-03 · Wayback Machine 최초 캡처

2024-02-01 · 블로그 게시물 마지막 수정

2024-05-22 · www 리다이렉트 설정

2025-02-16 · Wayback Machine 최근 캡처

2025-05-18 · SSL 인증서 발급

2026-04-06 · 조사 시점 (활성)

3. 사업체 정보

3.1 등록 정보

항목 · 값 · 비고

**상호** · 늘봄 · 개인사업자 추정

**사업자등록번호** · 603-35-62433 · 603 = 부산서부세무서 관할

**통신판매업 신고번호** · 2025-의정부송산-0388 · 의정부 = 경기도

**이메일** · backlinkgeniuss@[비공개] · Gmail (s 2개 주목)

3.2 지역 불일치 분석

· 사업자등록: 603 → 부산광역시 서부세무서 관할

· 통신판매업: 의정부송산 → 경기도 의정부시

· 평가: 사업자 주소(부산)와 실제 활동 거점(의정부)이 다름. 허위 사업자등록 또는 명의 도용 가능성.

3.3 온라인 존재

조사 항목 · 결과

구글 검색 "늘봄" + 사업자번호 · **결과 없음**

네이버/다음 포털 검색 · **결과 없음**

고객 후기/리뷰 · **0건**

다른 서비스/사이트 연결 · **없음**

공정거래위원회 조회 · **확인 불가** (직접 접근 필요)

4. 미끼 사이트 판별 분석

4.1 "SEO 전문 업체"의 모순점

# · 모순점 · 설명 · 심각도

1 · **자기 사이트 백링크 0개** · SEO/백링크 전문 업체가 자기 사이트에 외부 백링크가 전혀 없음. 구글에서 검색해도 다른 사이트가 이 도메인을 참조하는 경우 없음. · 🔴 Critical

2 · **고객 후기 0건** · 2023년부터 운영했다면 최소 몇 건의 후기가 있어야 함 · 🔴 Critical

3 · **폼 없음** · 정상 SEO 업체라면 견적 요청 폼이 필수. 모든 소통을 메시징 앱으로만 유도 · 🟡 High

4 · **도메인 호핑** · [비공개] → [비공개] 이전. 이전 도메인 DNS 완전 삭제 · 🟡 High

5 · **사업자 지역 불일치** · 부산(603) vs 의정부 — 실체 없는 사업자 가능성 · 🟡 High

6 · **템플릿 잔재** · 미디어에 "Home_Interior_Design" 템플릿 이미지 잔재. 급조된 사이트 · 🟢 Medium

7 · **블로그 업데이트 중단** · 2024-02-01 이후 블로그 업데이트 없음 (2년+ 방치) · 🟢 Medium

8 · **RSS 피드 도메인 유출** · RSS에 이전 도메인([비공개]) 참조 잔존 · 🟢 Medium

4.2 판정

> backlinkgenius.co.kr은 실제 SEO 서비스를 제공하지 않는 미끼(Lure) 사이트로 판단됨.

>

> 사이트의 유일한 목적은 SEO 서비스를 찾는 사업자/개인을 텔레그램/카카오톡으로 유인하여

> 악성 앱 배포 또는 사기를 수행하는 것으로 추정.

5. 공격 체인 재구성

```

[Phase 1: 접점 형성]

피해자가 SEO/백링크 서비스 검색 또는 가해자의 직접 접근

[Phase 2: 미끼 사이트 방문]

[비공개] 방문 → 전문적으로 보이는 SEO 서비스 페이지

[Phase 3: 메시징 채널 유도]

"상위노출신청" → 텔레그램 @backlinkgenius

"카카오톡문의" → [비공개]

[Phase 4: 신뢰 구축]

SEO 서비스 논의, 가격 협상, "포트폴리오" 제시

"사이트 순위를 올려주겠다" 제안

[Phase 5: 페이로드 전달]

"SEO 모니터링 앱", "순위 체크 도구", "트래픽 분석기" 등으로 위장한 APK 전달

(텔레그램/카카오톡 파일 전송 또는 직접 다운로드 링크)

[Phase 6: 악성앱 설치 & 권한 탈취]

피해자가 APK 설치 → 접근 권한 요청 → 연락처, SMS, 카메라, 저장소 등 탈취

[Phase 7: 기기 장악 ("식물인간")]

C2 서버 연결 → 실시간 감시 → 데이터 지속 유출

```

6. IOC (Indicators of Compromise)

6.1 네트워크 IOC

유형 · 값 · 상태

Domain · [비공개] · 활성

Domain · [비공개] · 활성

Domain · [비공개] · 폐쇄 (DNS 삭제)

IP · [비공개] · 활성 (KT Corp)

6.2 통신 IOC

유형 · 값

Telegram · @backlinkgenius

KakaoTalk · [비공개]

Email · backlinkgeniuss@[비공개]

GA ID · GT-5N5RHMN

6.3 사업자 IOC

유형 · 값

상호 · 늘봄

사업자번호 · 603-35-62433

통신판매업 · 2025-의정부송산-0388

7. 추가 조사 필요 사항

7.1 긴급 ([피해자 정보 비공개])

1. APK 확보: [피해자 정보 비공개] 설치된 APK 추출 → 디컴파일 → C2 서버 식별

2. C2 서버 분석: APK에서 추출한 C2 주소로 기존 패밀리 대조 (wavegrid, frezrik, virbox_sens 등)

3. [피해자 정보 비공개] 격리: 네트워크 차단 → 악성앱 제거 → 권한 점검

7.2 추가 OSINT

1. 국세청 사업자 확인: 홈택스에서 603-35-62433 사업자등록 상태 직접 조회

2. 공정위 통신판매업 확인: 2025-의정부송산-0388 신고 상태 확인

3. 텔레그램 채널 모니터링: @backlinkgenius 게시물 변화 추적

4. Google Analytics GT-5N5RHMN: 동일 GA ID를 사용하는 다른 사이트 탐색

7.3 APK 확보 후 분석 계획

1. Phase 1: 구조 분석 (AndroidManifest, 권한, 액티비티)

2. Phase 2: 방어기제 분석 (Jiagu/패킹 여부)

3. Phase 3: C2 서버 추출 및 API 매핑

4. Phase 4: 심층 분석 (바이트코드, IOC 전수)

8. 기법 점검

```

🔬 기법 점검:

· 시도한 기법: [WP-REST-ENUM, MEDIA-SCAN, RSS-LEAK, WAYBACK-TIMELINE, BIZ-REG-CROSS-CHECK, MOBILE-UA-DIFF, SSL-SAN-ENUM]

· 확장된 기법: [RSS-LEAK → 이전 도메인 발견, BIZ-REG-CROSS-CHECK → 지역 불일치 발견]

· 신규 기법: [SEO-CONTRADICTION-ANALYSIS: SEO 업체가 자기 사이트의 SEO를 하지 않음 → 미끼 판별 기법]

· 한계 발견: [APK 미확보로 Phase 2~4 진행 불가, 텔레그램 비공개 대화 접근 불가]

```

9. 혁신 점검

```

혁신 점검:

· 새 아이디어/시도: SEO-CONTRADICTION-ANALYSIS — SEO 업체의 자기 모순 분석으로 미끼 판별

· 결과: 성공 — 외부 백링크 0개 + 후기 0건으로 미끼 사이트 확정

· 기법 카탈로그 반영: 신규 등재 (SEO-CONTRADICTION-ANALYSIS)

· 다음 앱에서 시도할 아이디어: 가해자의 다른 미끼 사이트 GA ID 교차 추적

```

*End of Report v1.0*

본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr