Target:
· `[비공개] (한국어 미끼 사이트)
· `[비공개] (피해자별 추적 토큰)
Victim: 010-**-**
Date: 2026-05-10 KST (분석 시점)
Status: 🔴 sxjoa 운영자 (Cluster B) — 이미 추적 중인 활성 인프라의 새로운 페이로드 layer 발견
Analyst: Deep_Coding
Family: frezrik_jiagu (WaveGrid-Full / 360 Jiagu)
Cluster: B ([비공개] + [비공개] AWS SG)
항목 · 내용
위협 · sxjoa 운영자(Cluster B)의 **활성 캠페인** — 한국 성인용품 쇼핑몰 위장 → APK 드로퍼
운영자 · **이미 식별됨**: AWS Singapore C2 클러스터 (operator_aws_sg_cluster), 360 Jiagu frezrik
미끼 · "딜도 연동" 명목으로 APK 설치 + 전화번호 + 가입코드 등록 유도
[피해자 정보 비공개] · `f125133e=4399ddcbdbadec0bd23ba750ac3b083f` — [피해자 정보 비공개]
권한 부여 전 단계 · 권한 허용 버튼을 누르지 않았다면 데이터 전송 미발생 ([피해자 정보 비공개] 낮음)
**새 발견** · [비공개] / [비공개] / [비공개] 페이로드 layer (기존 보고서엔 미등재)
```
SMS 또는 SNS 메시지
↓
[비공개]
↑
[피해자 정보 비공개] 추적 토큰
↓
SPA 로드 (Wangsu CDN, JP Tokyo edge [비공개])
↓
[택1]
(a) 직접 APK 다운로드 안내
(b) [비공개] 미끼 쇼핑몰 alibi 페이지로 리다이렉트
↓
[비공개] "디엔픽스/섹시컴 — 국내 성인용품 1위" ([비공개] 카피)
↓
"딜도 연동" 명목 모달 → 앱 다운로드 버튼
↓
[비공개]
↓ (302 redirect)
[비공개]
↓
SPA → 추정 APK 다운로드 + 전화번호 + 가입코드 입력 화면
↓ [피해자가 권한을 부여하면 그때부터]
APK 설치 → 360 Jiagu 패킹 해제 → 권한 탈취
↓
C2: [비공개] (AWS Singapore)
연락처/SMS/사진 전송
```
> 🔴 분석 환경 가정: 피해자가 권한 허용 버튼을 누르지 않은 단계까지만 도달 시, 실 데이터 유출은 발생하지 않음.
도메인 · IP · 등록일 · NS · 비고
`[비공개]` · [비공개] (HK, AS139659 LUCIDACLOUD) · 2026-03-11 · PORKBUN · nginx, 본문 127876 bytes
`[비공개]` · [비공개] (동일) · (이전 보고서 기준 등록됨) · PORKBUN · 동일 본문 (ETag 일치)
인증서 SAN · `[비공개] ` · 2026-03-11 발급 · Let's Encrypt R12 · 두 도메인 동일 인프라 확정
콘텐츠 갱신 · Last-Modified: **2026-05-07 18:13:52 GMT** · — · — · 3일 전 갱신 = **활성 운영**
도메인 · CNAME → CDN · edge IP · 등록일 · NS
`*.[비공개]` (와일드카드) · `[비공개]` · [비공개] (Tokyo, AS54994 Meteverse) · **2024-05-19** · DNSPod (텐센트)
`[비공개]` · `[비공개]` · [비공개] (동일 edge) · **2025-07-30** · DOMAINCONTROL (GoDaddy)
🔴 동일 운영자 확정 증거:
· wsall.{도메인}.[비공개] 패턴 = 동일한 Wangsu CNAME 명명 규칙
· 동일 edge IP ([비공개]) — Tokyo 동일 PoP (PS-HND-01Irj16, KIX-iqH202)
· 동일 SPA 빌드 패턴 ([비공개] string-split, 1.2MB single-bundle, <div id="root">)
호스트 · 비고
`[비공개]` · `[비공개]` 클릭 시 **302 redirect** 대상 (`/1xvoce` 경로)
본문 형태 · apvgr SPA 껍데기와 다른 SPA (`/static/d511c7d37504e38aecf51f46b66b419b.js`)
분석 가설 · 봇/지역 분기 또는 백업 채널. 미국 CloudFront로 Geo-blocking 우회 의도 추정
🟡 [비공개] 만료일: 2026-05-19 (분석 시점 9일 후)
· Last-Changed: 2026-05-08 (어제 — 아직 갱신 안 됨)
· 운영자 행동 추정: 갱신 또는 폐기 후 새 도메인으로 전환
```
<title>국내 성인용품 1위</title>
<meta property="og:title" content="디엔픽스">
<meta property="og:description" content="섹시컴">
<meta property="og:url" content="[비공개]
copyright. 2024. [비공개]. All rights reserved.
```
· 위장 대상: 디엔픽스(섹시컴) — [비공개] 카피
· CMS 출처: NHN godomall ShowDang 스킨 (/data/skin/mobile/showdang_m/) — 정상 한국 e-commerce 솔루션
· 참조 자산: NHN saaS CDN (`[비공개]) — 원본 godomall 데이터 직접 hotlink
```
"플레이스토어 또는 앱스토어 중 기종에 맞는 스토어를 선택하시고
다운로드 하시면 로그인 및 가입코드가 나옵니다.
로그인은 회원님의 전화번호로 입력하시고
가입코드는 딜도 구매자만이 받을 수 있는 코드로 입력하시면
딜도 연동이 시작됩니다"
```
→ wavegrid/UniApp 패밀리 시그니처: "전화번호 + 가입코드 (invitation code)" 구조와 정확히 일치.
→ "딜도 연동" = 성인용품 액세서리 연동을 명목으로 권한 탈취 정당화 (실제로는 무관).
```html
<a href="[비공개] target="_blank">
<img src="/apple.png" class="app-icon">
</a>
<a href="[비공개]
<img src="/google.png" class="app-icon">
</a>
```
🔴 iOS/Android 둘 다 같은 URL — 정상 앱이라면 App Store / Google Play 분기되어야 함. 동일 URL은 사이드로드 APK 강제 다운로드 시그니처.
· 거의 모든 [비공개], /admin, /login, /robots.txt` → 301 normalized
· /admin → 403 (admin 존재하나 IP/Referer 필터)
· CSRF 토큰: MTc0MjA0Nzg0NTM4Mjc0Njk5NDI3NTE5MTM3NjE4NDM5MjQ2NjMxMTgz
· base64 디코딩 = 42자리 숫자 (prefix 1742047845 = Unix ts 2025-03-15 17:30 UTC, 사이트 첫 세션 시작 시점)
```html
<!doctype html><html lang="en">
<head>
<script type="module" crossorigin src="/static/5e1e5e54fab76a66247113e01213ad15.js"></script>
<link rel="stylesheet" crossorigin href="/static/303fd37a03f37a9648f1470ca61ea28d.css">
</head>
<body><div id="root"></div></body>
```
· 빌드 시스템: Vite (type="module" + crossorigin + 해시 파일명)
· 단일 chunk: 1,204,379 bytes (apvgr) / 1,203,997 bytes (cf)
· CSS hash 다름 = 빌드 시점 다름 / 환경 변수 다름
번들은 obfuscator.io의 high-mode 변형 — 정적 deobf 한계 도달:
· 문자열 배열 + array shift + chunk-split (2자 단위로 분할)
· \x hex escape 8,923개 (apvgr)
· 모든 endpoint/URL이 runtime 계산
· atob: 0, btoa: 1, fromCharCode: 0
· axios call: 6회 발생하나 base URL은 runtime resolve
시도한 정적 기법 · 결과
Single-quote string 추출 · 154,376개 SQ string 식별, 대부분 2-char chunk
`\xHH` hex escape 디코드 · 디코드되나 의미 있는 URL/endpoint 0개
Base64 long string (`{40,}`) 검색 · 0개
Webpack chunk numeric map · 0개
Vite manifest 흔적 · 0개
Path 패턴 `[비공개], `/static/*` · 0개
라이브 SPA 실행 시 발생할 정보:
· API base URL (운영자 backend)
· 사용자 토큰 검증 endpoint (f125133e=... 처리 경로)
· APK 다운로드 실 URL
· 분기 로직 (한국 IP / 모바일 UA 검사 등)
🟡 운영 고려 사항 (OPSEC 외 — [피해자 정보 비공개] 관점): [피해자 정보 비공개] 사용한 라이브 fetch는 운영자가 "[피해자 정보 비공개] 사용됨" 학습 → 새 피싱 시도 트리거 또는 토큰 burn 위험. 토큰 미사용 임의 path 접근으로 endpoint 매핑 가능. (OPSEC 11토큰 노출 자체는 별개 — docs/policy/OPSEC_SINGLE_RULE.md)
증거 · 본 케이스 (tbrbr/apvgr) · 기존 sxjoa 운영자
미끼 브랜드 · 디엔픽스/섹시컴 ([비공개] 카피) · [비공개] 원본 운영
미끼 IP · [비공개] (HK Cluster B) · 동일 (`trrrshop_cluster_b_webcompanion` 엔트리)
ShowDang CMS 카피 · godomall hotlink + dnfix202439 · 동일
인증서 공유 · tbrbr/trrrshop SAN 공유 · 동일 운영자 100%
미끼 문구 · "전화번호 + 가입코드 + 딜도 연동" · wavegrid/UniApp 패밀리 시그니처
APK C2 (추정) · 미확인 (라이브 분석 필요) · **`[비공개] AWS SG**
패킹 (추정) · 미확인 · **360 Jiagu (frezrik)**
운영자 cluster 태그 · — · `operator_aws_sg_cluster`, `jiagu_common_license`
ID · 미끼 · C2 · 분석 보고서
`sxjoa` · Sxjoa2025.apk · [비공개] · `apk/sxjoa/ANALYSIS_REPORT.md`
`sxjoa_2` · Sxjoa2025.apk (재배포) · [비공개] · `apk/sxjoa_2/ANALYSIS_REPORT.md`
`hpb_dildo` · hpb+dildo.apk · [비공개] · `apk/hpb_dildo/ANALYSIS_REPORT.md`
`wks_dildo` · bp+dildo.apk · [비공개] · `apk/wks_dildo/ANALYSIS_REPORT.md`
`bp_dildo` (등) · (다수 미끼 변형) · (cluster) · (개별)
→ 본 캠페인의 APK는 이미 등록된 패키지의 새 배포본일 가능성 높음 — 미끼 문구/패밀리 일치.
# · 발견 · 출처
1 · tbrbr 모달 내부 다운로드 대상 = `[비공개] · line 414, 417 본문 직접 발견
2 · `[비공개]` 신규 도메인 (2025-07-30 등록, GoDaddy) · RDAP
3 · `[비공개]` 페이로드 도메인 (2024-05-19 등록, 텐센트 DNSPod) · RDAP
4 · Wangsu CDN `wsall.{domain}.[비공개]` 패턴 = nbwo97 + apvgr 동일 · DNS CNAME
5 · edge IP [비공개] (Tokyo, AS54994 Meteverse) 공유 · nslookup
6 · Tokyo PoP (PS-HND-01Irj16) + Osaka PoP (KIX-iqH202) routing · HTTP `Via:` 헤더
7 · CloudFront `[비공개] 추가 layer · ogyzy 302 redirect
8 · apvgr 와일드카드 DNS (모든 서브도메인이 동일 edge) · nslookup batch
9 · 콘텐츠 마지막 갱신 2026-05-07 = **3일 전 활성 운영** · Last-Modified
10 · `[비공개]` 만료 2026-05-19 = 9일 후 · RDAP
```
[ ] 위 URL을 모바일에서 열고 APK를 설치했는가?
[ ] 설치했다면, 권한 허용을 모두 부여했는가?
└ 연락처, SMS, 사진, 저장공간, 알림 등
[ ] 가입코드/전화번호를 앱에 입력했는가?
[ ] 인증/송금 진행 단계까지 갔는가?
```
단계 · 위험도 · 조치
URL만 클릭 → 페이지만 본 경우 · 🟢 낮음 · 추가 조치 불필요 (다른 SMS는 무시 권장)
APK 다운로드만 한 경우 · 🟡 중간 · 다운로드 파일 즉시 삭제
APK 설치는 했으나 권한 미허용 · 🟡 중간 · 앱 즉시 삭제, 백신 검사
권한 허용 + 가입코드 입력 · 🔴 높음 · 단말 초기화, 통신사/가족 알림, 비밀번호 일괄 변경
송금/인증 진행 · 🔴🔴 매우 높음 · **즉시 112 신고 + 은행/카드사 정지 + 명의도용 차단**
1. 위 URL을 다시 클릭하지 말 것 (운영자가 추적 토큰을 통해 활성 표적으로 식별 가능).
2. SMS로 받은 다른 단축 URL도 모두 무시.
3. 모르는 번호 차단, 휴대폰 보안 점검 (Google Play Protect 활성화 확인).
4. 신고: 보이스피싱 신고센터 1332 / 사이버범죄 신고 [비공개]
본 분석에서 수행한 행위:
· GET 요청만 (HEAD + body fetch)
· POST/PUT/DELETE 0 (협업 룰 — 사용자 승인 전)
· [피해자 정보 비공개] 미사용 (f125133e=...는 분석 입력으로만 사용, fetch 시 토큰 제외)
· OPSEC 11토큰 노출 0 (arklink/[비공개]/[비공개]/[비공개]/[비공개]/[비공개]/[비공개]/[비공개]/[비공개]/[비공개]) — docs/policy/OPSEC_SINGLE_RULE.md 정전 기준
🟡 추가 분석 진행 시 고려 사항 (OPSEC 외 — 협업·전략 측면):
· [피해자 정보 비공개] fetch = 운영자가 "피해자 클릭" 학습 → 토큰 burn 가능성 ([피해자 정보 비공개] 표적 위험)
· APK 다운로드 시도 = 운영자가 표적 분석 가능성 인식
· 권장 운영 가이드: 별도 IP/UA + 콜백 UUID는 generic admin (11토큰 미노출만 보장하면 OPSEC OK)
1. 사용자 승인 후 APK 다운로드 시도
· URL: `[비공개] 라이브
· 분석 환경: 헤드리스 브라우저, KR mobile UA, 콜백 generic admin (OPSEC 11토큰 0 보장)
2. APK 받으면 기존 sxjoa 분석 흐름 적용 (360 Jiagu unpack → C2 확인)
3. apps.json trrrshop_cluster_b_webcompanion 엔트리 업데이트:
· [비공개], [비공개], CloudFront layer 추가
· 콘텐츠 활성 갱신 시점 기록 (2026-05-07)
4. 신규 entry: tbrbr_apvgr_payload_layer (시간순 추적)
5. dashboard /victim-protection 페이지에 본 케이스 추가
6. NotebookLM 동기화 (CLAUDE.md 변경 시)
· 시도한 기법:
· DNS/RDAP/SSL fingerprinting
· HTTP Via: 헤더로 CDN PoP 식별
· 와일드카드 DNS 검출
· 인증서 SAN 교차 분석
· [비공개] 정적 deobf (5종 패턴)
· 한국어 미끼 문구 → 패밀리 시그니처 매칭
· 확장된 기법:
· Wangsu CNAME 패턴 인식 (wsall.{domain}.[비공개]) — 동일 운영자 식별 새 시그니처
· 신규 기법:
· OG meta 교차 + ShowDang CMS hotlink + 인증서 SAN 3종 결합으로 동일 운영자 확정 (이미 trrrshop 보고서에 있음, 본 케이스에서 재확인)
· 한계 발견:
· [비공개] high-mode + string-split + runtime computation = 정적 deobf 무용
· 라이브 동적 분석 필요 (단, OPSEC 토큰 burn 위험)
· 다음 앱에서 시도할 아이디어:
· 헤드리스 SPA + 네트워크 인터셉트 → endpoint resolution 자동화
· Wangsu CNAME 패턴으로 sxjoa 운영자의 다른 활성 도메인 대량 발견 (passive DNS)
도메인 · 역할 · 상태
`[비공개]` · 미끼 (Cluster B) · 🟢 live, 2026-05-07 갱신
`[비공개]` · 미끼 미러 · 🟢 live (동일 본문)
`[비공개]` · 페이로드 dispatch · 🟢 live (Wangsu)
`[비공개]` · APK 다운로드 1차 · 🟢 live → CloudFront redirect
`[비공개]` · 페이로드 SPA · 🟢 live (Wangsu), **만료 2026-05-19**
`[비공개]` · [피해자 정보 비공개] 호스트 (와일드카드) · 🟢 live
`[비공개]` · CloudFront 페이로드 layer · 🟢 live
IP · ASN/Org · 위치 · 역할
[비공개] · AS139659 LUCIDACLOUD · HK Tung Chung · 미끼 nginx (Cluster B)
[비공개] · AS54994 Meteverse Limited (Wangsu) · JP Tokyo · 페이로드 SPA edge
[비공개] · AWS Singapore · SG · sxjoa 운영자 C2 (기존 등록)
토큰 · 의미
`f125133e=4399ddcbdbadec0bd23ba750ac3b083f` · [피해자 정보 비공개] 추적
`15x4VEhLrJvhhWAaJ` · URL path 토큰 (세션/캠페인 식별 가능성)
`tWPHP0e/KfPCvYrVHuzEsztc` · nbwo97 다운로드 path 토큰
`1xvoce` · CloudFront 라우트 토큰
도메인 · 발급자 · 발급일 · 만료일 · SAN
[비공개] · Let's Encrypt R12 · 2026-03-11 · 2026-06-09 · [비공개]
*.[비공개] · Let's Encrypt E8 · 2026-05-08 · 2026-08-06 · *.[비공개]
파일 · MD5
apvgr_bundle.js (main) · 7b500ddc59be0331683a832ae1dc9788
cf_bundle.js (CloudFront variant) · 60aa64a8502e5047b24d59ae983249e1
tbrbr_index.html (ETag "69fcd660-1f384") · (Last-Modified 2026-05-07 18:13:52)
· apk/_probe_url_triage/URL_26_trrrshop_PinkCat_sxjoa.md (2026-04-21 보고서)
· apk/sxjoa/ANALYSIS_REPORT.md (sxjoa APK 본 분석)
· apk/sxjoa_2/sxjoa_2_quantum_nano_analysis_report.md
· apk/hpb_dildo/hpb_dildo_quantum_nano_analysis_report.md
· apk/wks_dildo/wks_dildo_quantum_nano_analysis_report.md
· dashboard/apps.json 엔트리: sxjoa, sxjoa_2, hpb_dildo, wks_dildo, trrrshop_cluster_b_webcompanion
본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr