Cluster B payload layer (apvgr/nbwo97/CloudFront) 상세 분석 보고서

[비공개] + [비공개] 분석 보고서

Target:

· `[비공개] (한국어 미끼 사이트)

· `[비공개] (피해자별 추적 토큰)

Victim: 010-**-**

Date: 2026-05-10 KST (분석 시점)

Status: 🔴 sxjoa 운영자 (Cluster B) — 이미 추적 중인 활성 인프라의 새로운 페이로드 layer 발견

Analyst: Deep_Coding

Family: frezrik_jiagu (WaveGrid-Full / 360 Jiagu)

Cluster: B ([비공개] + [비공개] AWS SG)

0. 핵심 결론 (TL;DR)

항목 · 내용

위협 · sxjoa 운영자(Cluster B)의 **활성 캠페인** — 한국 성인용품 쇼핑몰 위장 → APK 드로퍼

운영자 · **이미 식별됨**: AWS Singapore C2 클러스터 (operator_aws_sg_cluster), 360 Jiagu frezrik

미끼 · "딜도 연동" 명목으로 APK 설치 + 전화번호 + 가입코드 등록 유도

[피해자 정보 비공개] · `f125133e=4399ddcbdbadec0bd23ba750ac3b083f` — [피해자 정보 비공개]

권한 부여 전 단계 · 권한 허용 버튼을 누르지 않았다면 데이터 전송 미발생 ([피해자 정보 비공개] 낮음)

**새 발견** · [비공개] / [비공개] / [비공개] 페이로드 layer (기존 보고서엔 미등재)

1. [피해자 정보 비공개] 추정

```

SMS 또는 SNS 메시지

[비공개]

[피해자 정보 비공개] 추적 토큰

SPA 로드 (Wangsu CDN, JP Tokyo edge [비공개])

[택1]

(a) 직접 APK 다운로드 안내

(b) [비공개] 미끼 쇼핑몰 alibi 페이지로 리다이렉트

[비공개] "디엔픽스/섹시컴 — 국내 성인용품 1위" ([비공개] 카피)

"딜도 연동" 명목 모달 → 앱 다운로드 버튼

[비공개]

↓ (302 redirect)

[비공개]

SPA → 추정 APK 다운로드 + 전화번호 + 가입코드 입력 화면

↓ [피해자가 권한을 부여하면 그때부터]

APK 설치 → 360 Jiagu 패킹 해제 → 권한 탈취

C2: [비공개] (AWS Singapore)

연락처/SMS/사진 전송

```

> 🔴 분석 환경 가정: 피해자가 권한 허용 버튼을 누르지 않은 단계까지만 도달 시, 실 데이터 유출은 발생하지 않음.

2. 인프라 매핑

2.1 미끼 미러팜 (Cluster B 웹 컴패니언)

도메인 · IP · 등록일 · NS · 비고

`[비공개]` · [비공개] (HK, AS139659 LUCIDACLOUD) · 2026-03-11 · PORKBUN · nginx, 본문 127876 bytes

`[비공개]` · [비공개] (동일) · (이전 보고서 기준 등록됨) · PORKBUN · 동일 본문 (ETag 일치)

인증서 SAN · `[비공개] ` · 2026-03-11 발급 · Let's Encrypt R12 · 두 도메인 동일 인프라 확정

콘텐츠 갱신 · Last-Modified: **2026-05-07 18:13:52 GMT** · — · — · 3일 전 갱신 = **활성 운영**

2.2 페이로드 SPA layer (Wangsu CDN)

도메인 · CNAME → CDN · edge IP · 등록일 · NS

`*.[비공개]` (와일드카드) · `[비공개]` · [비공개] (Tokyo, AS54994 Meteverse) · **2024-05-19** · DNSPod (텐센트)

`[비공개]` · `[비공개]` · [비공개] (동일 edge) · **2025-07-30** · DOMAINCONTROL (GoDaddy)

🔴 동일 운영자 확정 증거:

· wsall.{도메인}.[비공개] 패턴 = 동일한 Wangsu CNAME 명명 규칙

· 동일 edge IP ([비공개]) — Tokyo 동일 PoP (PS-HND-01Irj16, KIX-iqH202)

· 동일 SPA 빌드 패턴 ([비공개] string-split, 1.2MB single-bundle, <div id="root">)

2.3 추가 layer (CloudFront)

호스트 · 비고

`[비공개]` · `[비공개]` 클릭 시 **302 redirect** 대상 (`/1xvoce` 경로)

본문 형태 · apvgr SPA 껍데기와 다른 SPA (`/static/d511c7d37504e38aecf51f46b66b419b.js`)

분석 가설 · 봇/지역 분기 또는 백업 채널. 미국 CloudFront로 Geo-blocking 우회 의도 추정

2.4 만료 임박

🟡 [비공개] 만료일: 2026-05-19 (분석 시점 9일 후)

· Last-Changed: 2026-05-08 (어제 — 아직 갱신 안 됨)

· 운영자 행동 추정: 갱신 또는 폐기 후 새 도메인으로 전환

3. 미끼 사이트 분석 (`[비공개]`)

3.1 위장 브랜드

```

<title>국내 성인용품 1위</title>

<meta property="og:title" content="디엔픽스">

<meta property="og:description" content="섹시컴">

<meta property="og:url" content="[비공개]

copyright. 2024. [비공개]. All rights reserved.

```

· 위장 대상: 디엔픽스(섹시컴) — [비공개] 카피

· CMS 출처: NHN godomall ShowDang 스킨 (/data/skin/mobile/showdang_m/) — 정상 한국 e-commerce 솔루션

· 참조 자산: NHN saaS CDN (`[비공개]) — 원본 godomall 데이터 직접 hotlink

3.2 결정적 미끼 문구 (line 412)

```

"플레이스토어 또는 앱스토어 중 기종에 맞는 스토어를 선택하시고

다운로드 하시면 로그인 및 가입코드가 나옵니다.

로그인은 회원님의 전화번호로 입력하시고

가입코드는 딜도 구매자만이 받을 수 있는 코드로 입력하시면

딜도 연동이 시작됩니다"

```

→ wavegrid/UniApp 패밀리 시그니처: "전화번호 + 가입코드 (invitation code)" 구조와 정확히 일치.

→ "딜도 연동" = 성인용품 액세서리 연동을 명목으로 권한 탈취 정당화 (실제로는 무관).

3.3 다운로드 경로 (모달 내)

```html

<a href="[비공개] target="_blank">

<img src="/apple.png" class="app-icon">

</a>

<a href="[비공개]

<img src="/google.png" class="app-icon">

</a>

```

🔴 iOS/Android 둘 다 같은 URL — 정상 앱이라면 App Store / Google Play 분기되어야 함. 동일 URL은 사이드로드 APK 강제 다운로드 시그니처.

3.4 보안 차단 (sxjoa 운영자 OPSEC)

· 거의 모든 [비공개], /admin, /login, /robots.txt` → 301 normalized

· /admin → 403 (admin 존재하나 IP/Referer 필터)

· CSRF 토큰: MTc0MjA0Nzg0NTM4Mjc0Njk5NDI3NTE5MTM3NjE4NDM5MjQ2NjMxMTgz

· base64 디코딩 = 42자리 숫자 (prefix 1742047845 = Unix ts 2025-03-15 17:30 UTC, 사이트 첫 세션 시작 시점)

4. SPA 페이로드 분석 (`[비공개]`, `cloudfront /1xvoce`)

4.1 SPA 구조

```html

<!doctype html><html lang="en">

<head>

<script type="module" crossorigin src="/static/5e1e5e54fab76a66247113e01213ad15.js"></script>

<link rel="stylesheet" crossorigin href="/static/303fd37a03f37a9648f1470ca61ea28d.css">

</head>

<body><div id="root"></div></body>

```

· 빌드 시스템: Vite (type="module" + crossorigin + 해시 파일명)

· 단일 chunk: 1,204,379 bytes (apvgr) / 1,203,997 bytes (cf)

· CSS hash 다름 = 빌드 시점 다름 / 환경 변수 다름

4.2 난독화 분석

번들은 obfuscator.io의 high-mode 변형 — 정적 deobf 한계 도달:

· 문자열 배열 + array shift + chunk-split (2자 단위로 분할)

· \x hex escape 8,923개 (apvgr)

· 모든 endpoint/URL이 runtime 계산

· atob: 0, btoa: 1, fromCharCode: 0

· axios call: 6회 발생하나 base URL은 runtime resolve

시도한 정적 기법 · 결과

Single-quote string 추출 · 154,376개 SQ string 식별, 대부분 2-char chunk

`\xHH` hex escape 디코드 · 디코드되나 의미 있는 URL/endpoint 0개

Base64 long string (`{40,}`) 검색 · 0개

Webpack chunk numeric map · 0개

Vite manifest 흔적 · 0개

Path 패턴 `[비공개], `/static/*` · 0개

4.3 동적 분석 필요성

라이브 SPA 실행 시 발생할 정보:

· API base URL (운영자 backend)

· 사용자 토큰 검증 endpoint (f125133e=... 처리 경로)

· APK 다운로드 실 URL

· 분기 로직 (한국 IP / 모바일 UA 검사 등)

🟡 운영 고려 사항 (OPSEC 외 — [피해자 정보 비공개] 관점): [피해자 정보 비공개] 사용한 라이브 fetch는 운영자가 "[피해자 정보 비공개] 사용됨" 학습 → 새 피싱 시도 트리거 또는 토큰 burn 위험. 토큰 미사용 임의 path 접근으로 endpoint 매핑 가능. (OPSEC 11토큰 노출 자체는 별개 — docs/policy/OPSEC_SINGLE_RULE.md)

5. 패밀리 매칭

5.1 동일 운영자 확정 증거

증거 · 본 케이스 (tbrbr/apvgr) · 기존 sxjoa 운영자

미끼 브랜드 · 디엔픽스/섹시컴 ([비공개] 카피) · [비공개] 원본 운영

미끼 IP · [비공개] (HK Cluster B) · 동일 (`trrrshop_cluster_b_webcompanion` 엔트리)

ShowDang CMS 카피 · godomall hotlink + dnfix202439 · 동일

인증서 공유 · tbrbr/trrrshop SAN 공유 · 동일 운영자 100%

미끼 문구 · "전화번호 + 가입코드 + 딜도 연동" · wavegrid/UniApp 패밀리 시그니처

APK C2 (추정) · 미확인 (라이브 분석 필요) · **`[비공개] AWS SG**

패킹 (추정) · 미확인 · **360 Jiagu (frezrik)**

운영자 cluster 태그 · — · `operator_aws_sg_cluster`, `jiagu_common_license`

5.2 등록된 동일 패밀리 앱 (sxjoa 운영자)

ID · 미끼 · C2 · 분석 보고서

`sxjoa` · Sxjoa2025.apk · [비공개] · `apk/sxjoa/ANALYSIS_REPORT.md`

`sxjoa_2` · Sxjoa2025.apk (재배포) · [비공개] · `apk/sxjoa_2/ANALYSIS_REPORT.md`

`hpb_dildo` · hpb+dildo.apk · [비공개] · `apk/hpb_dildo/ANALYSIS_REPORT.md`

`wks_dildo` · bp+dildo.apk · [비공개] · `apk/wks_dildo/ANALYSIS_REPORT.md`

`bp_dildo` (등) · (다수 미끼 변형) · (cluster) · (개별)

→ 본 캠페인의 APK는 이미 등록된 패키지의 새 배포본일 가능성 높음 — 미끼 문구/패밀리 일치.

6. 새로운 발견 사항 (기존 보고서에 미등재)

# · 발견 · 출처

1 · tbrbr 모달 내부 다운로드 대상 = `[비공개] · line 414, 417 본문 직접 발견

2 · `[비공개]` 신규 도메인 (2025-07-30 등록, GoDaddy) · RDAP

3 · `[비공개]` 페이로드 도메인 (2024-05-19 등록, 텐센트 DNSPod) · RDAP

4 · Wangsu CDN `wsall.{domain}.[비공개]` 패턴 = nbwo97 + apvgr 동일 · DNS CNAME

5 · edge IP [비공개] (Tokyo, AS54994 Meteverse) 공유 · nslookup

6 · Tokyo PoP (PS-HND-01Irj16) + Osaka PoP (KIX-iqH202) routing · HTTP `Via:` 헤더

7 · CloudFront `[비공개] 추가 layer · ogyzy 302 redirect

8 · apvgr 와일드카드 DNS (모든 서브도메인이 동일 edge) · nslookup batch

9 · 콘텐츠 마지막 갱신 2026-05-07 = **3일 전 활성 운영** · Last-Modified

10 · `[비공개]` 만료 2026-05-19 = 9일 후 · RDAP

7. [피해자 정보 비공개] 가이드

7.1 안전 점검 체크리스트

```

[ ] 위 URL을 모바일에서 열고 APK를 설치했는가?

[ ] 설치했다면, 권한 허용을 모두 부여했는가?

└ 연락처, SMS, 사진, 저장공간, 알림 등

[ ] 가입코드/전화번호를 앱에 입력했는가?

[ ] 인증/송금 진행 단계까지 갔는가?

```

7.2 단계별 위험도

단계 · 위험도 · 조치

URL만 클릭 → 페이지만 본 경우 · 🟢 낮음 · 추가 조치 불필요 (다른 SMS는 무시 권장)

APK 다운로드만 한 경우 · 🟡 중간 · 다운로드 파일 즉시 삭제

APK 설치는 했으나 권한 미허용 · 🟡 중간 · 앱 즉시 삭제, 백신 검사

권한 허용 + 가입코드 입력 · 🔴 높음 · 단말 초기화, 통신사/가족 알림, 비밀번호 일괄 변경

송금/인증 진행 · 🔴🔴 매우 높음 · **즉시 112 신고 + 은행/카드사 정지 + 명의도용 차단**

7.3 일반 안전 권고

1. 위 URL을 다시 클릭하지 말 것 (운영자가 추적 토큰을 통해 활성 표적으로 식별 가능).

2. SMS로 받은 다른 단축 URL도 모두 무시.

3. 모르는 번호 차단, 휴대폰 보안 점검 (Google Play Protect 활성화 확인).

4. 신고: 보이스피싱 신고센터 1332 / 사이버범죄 신고 [비공개]

8. OPSEC

본 분석에서 수행한 행위:

· GET 요청만 (HEAD + body fetch)

· POST/PUT/DELETE 0 (협업 룰 — 사용자 승인 전)

· [피해자 정보 비공개] 미사용 (f125133e=...는 분석 입력으로만 사용, fetch 시 토큰 제외)

· OPSEC 11토큰 노출 0 (arklink/[비공개]/[비공개]/[비공개]/[비공개]/[비공개]/[비공개]/[비공개]/[비공개]/[비공개]) — docs/policy/OPSEC_SINGLE_RULE.md 정전 기준

🟡 추가 분석 진행 시 고려 사항 (OPSEC 외 — 협업·전략 측면):

· [피해자 정보 비공개] fetch = 운영자가 "피해자 클릭" 학습 → 토큰 burn 가능성 ([피해자 정보 비공개] 표적 위험)

· APK 다운로드 시도 = 운영자가 표적 분석 가능성 인식

· 권장 운영 가이드: 별도 IP/UA + 콜백 UUID는 generic admin (11토큰 미노출만 보장하면 OPSEC OK)

9. 다음 단계

1. 사용자 승인 후 APK 다운로드 시도

· URL: `[비공개] 라이브

· 분석 환경: 헤드리스 브라우저, KR mobile UA, 콜백 generic admin (OPSEC 11토큰 0 보장)

2. APK 받으면 기존 sxjoa 분석 흐름 적용 (360 Jiagu unpack → C2 확인)

3. apps.json trrrshop_cluster_b_webcompanion 엔트리 업데이트:

· [비공개], [비공개], CloudFront layer 추가

· 콘텐츠 활성 갱신 시점 기록 (2026-05-07)

4. 신규 entry: tbrbr_apvgr_payload_layer (시간순 추적)

5. dashboard /victim-protection 페이지에 본 케이스 추가

6. NotebookLM 동기화 (CLAUDE.md 변경 시)

10. 🔬 기법 점검

· 시도한 기법:

· DNS/RDAP/SSL fingerprinting

· HTTP Via: 헤더로 CDN PoP 식별

· 와일드카드 DNS 검출

· 인증서 SAN 교차 분석

· [비공개] 정적 deobf (5종 패턴)

· 한국어 미끼 문구 → 패밀리 시그니처 매칭

· 확장된 기법:

· Wangsu CNAME 패턴 인식 (wsall.{domain}.[비공개]) — 동일 운영자 식별 새 시그니처

· 신규 기법:

· OG meta 교차 + ShowDang CMS hotlink + 인증서 SAN 3종 결합으로 동일 운영자 확정 (이미 trrrshop 보고서에 있음, 본 케이스에서 재확인)

· 한계 발견:

· [비공개] high-mode + string-split + runtime computation = 정적 deobf 무용

· 라이브 동적 분석 필요 (단, OPSEC 토큰 burn 위험)

· 다음 앱에서 시도할 아이디어:

· 헤드리스 SPA + 네트워크 인터셉트 → endpoint resolution 자동화

· Wangsu CNAME 패턴으로 sxjoa 운영자의 다른 활성 도메인 대량 발견 (passive DNS)

11. IOC

11.1 도메인

도메인 · 역할 · 상태

`[비공개]` · 미끼 (Cluster B) · 🟢 live, 2026-05-07 갱신

`[비공개]` · 미끼 미러 · 🟢 live (동일 본문)

`[비공개]` · 페이로드 dispatch · 🟢 live (Wangsu)

`[비공개]` · APK 다운로드 1차 · 🟢 live → CloudFront redirect

`[비공개]` · 페이로드 SPA · 🟢 live (Wangsu), **만료 2026-05-19**

`[비공개]` · [피해자 정보 비공개] 호스트 (와일드카드) · 🟢 live

`[비공개]` · CloudFront 페이로드 layer · 🟢 live

11.2 IP

IP · ASN/Org · 위치 · 역할

[비공개] · AS139659 LUCIDACLOUD · HK Tung Chung · 미끼 nginx (Cluster B)

[비공개] · AS54994 Meteverse Limited (Wangsu) · JP Tokyo · 페이로드 SPA edge

[비공개] · AWS Singapore · SG · sxjoa 운영자 C2 (기존 등록)

11.3 토큰/쿼리

토큰 · 의미

`f125133e=4399ddcbdbadec0bd23ba750ac3b083f` · [피해자 정보 비공개] 추적

`15x4VEhLrJvhhWAaJ` · URL path 토큰 (세션/캠페인 식별 가능성)

`tWPHP0e/KfPCvYrVHuzEsztc` · nbwo97 다운로드 path 토큰

`1xvoce` · CloudFront 라우트 토큰

11.4 인증서

도메인 · 발급자 · 발급일 · 만료일 · SAN

[비공개] · Let's Encrypt R12 · 2026-03-11 · 2026-06-09 · [비공개]

*.[비공개] · Let's Encrypt E8 · 2026-05-08 · 2026-08-06 · *.[비공개]

11.5 파일 해시 (분석 시점)

파일 · MD5

apvgr_bundle.js (main) · 7b500ddc59be0331683a832ae1dc9788

cf_bundle.js (CloudFront variant) · 60aa64a8502e5047b24d59ae983249e1

tbrbr_index.html (ETag "69fcd660-1f384") · (Last-Modified 2026-05-07 18:13:52)

12. 참조

· apk/_probe_url_triage/URL_26_trrrshop_PinkCat_sxjoa.md (2026-04-21 보고서)

· apk/sxjoa/ANALYSIS_REPORT.md (sxjoa APK 본 분석)

· apk/sxjoa_2/sxjoa_2_quantum_nano_analysis_report.md

· apk/hpb_dildo/hpb_dildo_quantum_nano_analysis_report.md

· apk/wks_dildo/wks_dildo_quantum_nano_analysis_report.md

· dashboard/apps.json 엔트리: sxjoa, sxjoa_2, hpb_dildo, wks_dildo, trrrshop_cluster_b_webcompanion

본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr