Target: `[비공개] (사용자 리스트 "야밤")
Date: 2026-04-21
Status: 🟡 Gateway live, next stage dead — 기법은 유효, 특정 인스턴스 끊김
```
[1] [피해자 정보 비공개] → [비공개] (한글 브랜드 가면)
↓ SSL cert CN=comdb.mom (자기 cert 없음, virtual host 공유)
↓ 서버 = [비공개]
[2] comdb.mom 서빙 (정적 HTML 2461 bytes, Last-Modified 2026-01-26)
↓ JavaScript UA 분기
[3a] WeChat(MicroMessenger) UA → Pan_WX div 표시:
"点击屏幕右上角【...】 使用【浏览器】打开"
(우측 상단 '...' 클릭 → 브라우저로 열어라)
QQ/Tencent 로고 유혹(img/qq.png, img/tx.png)
[3b] 비-WeChat UA → location.href 설정:
🔴 [비공개]
[4] [비공개] = NXDOMAIN → 체인 dead end
```
```javascript
var ua = navigator.userAgent.toLowerCase();
var isWeixin = ua.indexOf('micromessenger') != -1;
var isAndroid = ua.indexOf('android') != -1;
var isIos = (ua.indexOf('iphone') != -1) || (ua.indexOf('ipad') != -1);
if (isWeixin) {
document.getElementById("Pan_WX").style.display = "block"; // WeChat: 안내창
} else {
location.href = "[비공개] // 외부: 직접 이동
}
```
도메인 · 상태 · 역할
comdb.mom · 🟢 live ([비공개]) · 1차 게이트웨이 (UA 분기)
[비공개] · 🪦 NXDOMAIN · 2차 redirect 타겟 (사멸)
[비공개] (root + www/m/app[비공개]) · 🪦 NXDOMAIN · 전체 서브도메인 사멸
· comdb.mom .mom TLD = 성인 콘텐츠 친화 (Donuts Inc. 운영)
· [비공개] = 의미 없는 짧은 영문 (생성 도구 가능성)
· 경로 /gP2pW/PIiryfrligzrrr2Q = /<5char>/<16char> = 피해자 추적/세션 토큰
· Apple LiGothic Medium, SimHei, Geneva, Arial, Helvetica CSS font-family = 중국 번체(臺灣)/간체(大陸) 타이포그래피 혼재 — 중국 개발자 확정
· <!--禁止全屏缩放--> <!--不显示成手机号--> <!--删除默认的苹果工具栏和菜单栏--> 중국어 주석
· `//[비공개] 중국 CDN [비공개]
· jQuery 1.12.4 = 2016년 버전 → 오래된 템플릿 재사용
· Last-Modified: 2026-01-26 12:46:13 GMT = 약 3개월 전
· 3개월간 같은 HTML 유지 = 이 게이트는 (a) 포기된 인프라 또는 (b) 장기 운영 용도
· [비공개] NXDOMAIN은 그 3개월 사이 발생 → 운영자가 2차 타겟 이동하거나 체인 폐기
WeChat Detection Gateway (微信 UA 분기 C2 게이트웨이)
· WeChat 내부 브라우저 샌드박스 회피 (JS/링크 제한, 보안 경고)
· QQ/Tencent 도메인 평판 시스템 [피해자 정보 비공개] 차단 회피
· 외부 브라우저 = 완전한 DOM + 쿠키 + geolocation 등 공격 서피스
· HTML 내 isWeixin, MicroMessenger, Pan_WX, 微信访问 문자열
· UA 분기 location.href redirect 패턴
· Apple LiGothic/SimHei 폰트 + 중국어 주석
· WeChat UA + 브라우저 UA 양쪽 요청 → 분기 로직 캡처
· Referer/쿠키 없이 location.href 타겟 직접 요청으로 다음 단계 확보
· GET 4회 (root, /index.html, /css/index.css, /img/*)
· UA 스푸핑 1회 (WeChat UA로 동일 body 확인)
· 외부 유출 0
· POST/PUT/DELETE 0
· 야밤 브랜드 = 한글 가면, 실체 = 중국어 WeChat 게이트웨이
· 현재 감염 체인 끊김 ([비공개] 사멸)
· 기법 NW-033 등재 = 다른 인스턴스 탐지 기반
· 기존 apps.json 야밤 항목 있으면 이 체인으로 업데이트 필요 (현재 별도 항목 없음 추정)
본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr