야밤 → comdb.mom (중국 WeChat gate) 상세 분석 보고서

URL 6 Probe — 야밤 → comdb.mom → [비공개] 체인

Target: `[비공개] (사용자 리스트 "야밤")

Date: 2026-04-21

Status: 🟡 Gateway live, next stage dead — 기법은 유효, 특정 인스턴스 끊김

1. 감염 체인 복원

```

[1] [피해자 정보 비공개] → [비공개] (한글 브랜드 가면)

↓ SSL cert CN=comdb.mom (자기 cert 없음, virtual host 공유)

↓ 서버 = [비공개]

[2] comdb.mom 서빙 (정적 HTML 2461 bytes, Last-Modified 2026-01-26)

↓ JavaScript UA 분기

[3a] WeChat(MicroMessenger) UA → Pan_WX div 표시:

"点击屏幕右上角【...】 使用【浏览器】打开"

(우측 상단 '...' 클릭 → 브라우저로 열어라)

QQ/Tencent 로고 유혹(img/qq.png, img/tx.png)

[3b] 비-WeChat UA → location.href 설정:

🔴 [비공개]

[4] [비공개] = NXDOMAIN → 체인 dead end

```

2. 핵심 JavaScript 분기 로직 (comdb.mom 원본)

```javascript

var ua = navigator.userAgent.toLowerCase();

var isWeixin = ua.indexOf('micromessenger') != -1;

var isAndroid = ua.indexOf('android') != -1;

var isIos = (ua.indexOf('iphone') != -1) || (ua.indexOf('ipad') != -1);

if (isWeixin) {

document.getElementById("Pan_WX").style.display = "block"; // WeChat: 안내창

} else {

location.href = "[비공개] // 외부: 직접 이동

}

```

3. 새 도메인/IOC

도메인 · 상태 · 역할

comdb.mom · 🟢 live ([비공개]) · 1차 게이트웨이 (UA 분기)

[비공개] · 🪦 NXDOMAIN · 2차 redirect 타겟 (사멸)

[비공개] (root + www/m/app[비공개]) · 🪦 NXDOMAIN · 전체 서브도메인 사멸

· comdb.mom .mom TLD = 성인 콘텐츠 친화 (Donuts Inc. 운영)

· [비공개] = 의미 없는 짧은 영문 (생성 도구 가능성)

· 경로 /gP2pW/PIiryfrligzrrr2Q = /<5char>/<16char> = 피해자 추적/세션 토큰

4. 개발자 지문

· Apple LiGothic Medium, SimHei, Geneva, Arial, Helvetica CSS font-family = 중국 번체(臺灣)/간체(大陸) 타이포그래피 혼재 — 중국 개발자 확정

· <!--禁止全屏缩放--> <!--不显示成手机号--> <!--删除默认的苹果工具栏和菜单栏--> 중국어 주석

· `//[비공개] 중국 CDN [비공개]

· jQuery 1.12.4 = 2016년 버전 → 오래된 템플릿 재사용

5. Last-Modified 분석

· Last-Modified: 2026-01-26 12:46:13 GMT = 약 3개월 전

· 3개월간 같은 HTML 유지 = 이 게이트는 (a) 포기된 인프라 또는 (b) 장기 운영 용도

· [비공개] NXDOMAIN은 그 3개월 사이 발생 → 운영자가 2차 타겟 이동하거나 체인 폐기

6. 신규 기법 — NW-033

WeChat Detection Gateway (微信 UA 분기 C2 게이트웨이)

동기

· WeChat 내부 브라우저 샌드박스 회피 (JS/링크 제한, 보안 경고)

· QQ/Tencent 도메인 평판 시스템 [피해자 정보 비공개] 차단 회피

· 외부 브라우저 = 완전한 DOM + 쿠키 + geolocation 등 공격 서피스

탐지 지표

· HTML 내 isWeixin, MicroMessenger, Pan_WX, 微信访问 문자열

· UA 분기 location.href redirect 패턴

· Apple LiGothic/SimHei 폰트 + 중국어 주석

대응

· WeChat UA + 브라우저 UA 양쪽 요청 → 분기 로직 캡처

· Referer/쿠키 없이 location.href 타겟 직접 요청으로 다음 단계 확보

7. OPSEC

· GET 4회 (root, /index.html, /css/index.css, /img/*)

· UA 스푸핑 1회 (WeChat UA로 동일 body 확인)

· 외부 유출 0

· POST/PUT/DELETE 0

8. 결론

· 야밤 브랜드 = 한글 가면, 실체 = 중국어 WeChat 게이트웨이

· 현재 감염 체인 끊김 ([비공개] 사멸)

· 기법 NW-033 등재 = 다른 인스턴스 탐지 기반

· 기존 apps.json 야밤 항목 있으면 이 체인으로 업데이트 필요 (현재 별도 항목 없음 추정)

본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr