FileQ / Qspace (Nuxt SSR) 상세 분석 보고서

URL 7 Probe — FileQ ([비공개]) = Qspace Nuxt SSR

Target: `[비공개]

Date: 2026-04-21

Status: 🟢 Live Cloudflare-fronted Nuxt SSR

1. 인프라

항목 · 값

SSL · Let's Encrypt E7 (2026-02-23 발급)

SSL SAN · `*.[비공개] ` (wildcard)

Fronting · **Cloudflare** (origin IP 은닉)

Framework · **Nuxt.js SSR** (Vue.js, `/_nuxt/` asset prefix)

Video · video.js 7.3.0

2. 브랜드 연결 (yuvaluejing급 교차)

HTML title

```html

<title>저장공간,비밀문서,비밀사진,사진공유가 필요할때 - Qspace</title>

```

· 사용자 표기 = "FileQ"

· 실제 내부 브랜드 = "Qspace"

· 사용자 리스트의 "Q 스페이스 ([비공개] Cluster A .81)" 와 동일 내부 브랜드명

· 동일 운영자 또는 동일 코드베이스 재사용 확정 (내부 identifier 공유)

Open Graph 메타

```

og:site_name: "저장공간,비밀문서,비밀사진,사진공유가 필요할때 - Qspace"

og:image: "[비공개]

```

3. 부분 인프라 노출

이미지 호스트 (Cloudflare)

```

GET [비공개]

→ 200 OK image/png (공개 직접 접근)

```

· 업로드 경로 구조 = YYYY-MM-DD-HH/upload_<md5>.png

· [피해자 정보 비공개] 이미지 = 인증 없이 직접 접근 가능 (CDN public)

· ⚠️ 경로 enumeration = [피해자 정보 비공개] 탈취 시도 (OPSEC 금지 — 수행 안 함)

Nuxt 자산

· /_nuxt/runtime.bc5456e.js, /_nuxt/app/24120820.21957ad.js 등 static asset 공개

· 앱 번들 54604 bytes 수집 — 하드코딩 URL 3개: [비공개](표준), [비공개]), [비공개]

· API 엔드포인트 하드코딩 없음 → 백엔드는 Cloudflare Workers 또는 origin proxy 경유

엔드포인트 상태

Path · Status

`/` · 200 (Nuxt SSR 완전 페이지)

`/api`, `[비공개] · 200 (빈 HTML Nuxt SSR 미스매치)

`[비공개], `[비공개], `[비공개] · 404

`/admin`, `/manager`, `/login` · 404

`/_nuxt/` (디렉토리) · 404

`/.env`, `/sitemap.xml`, `/robots.txt` · 404

→ 관리 API는 다른 도메인에 있거나 CF Worker 경유. [비공개] 자체는 SSR 프론트엔드 + 자산만 서빙.

4. Qspace 가설

FileQ(bulltalk19, CloudFlare 뒤) = Q 스페이스(gogopingting, Cluster A .81) 연관

두 개의 서로 다른 URL/IP 기반이지만 내부 브랜드명 Qspace 공유:

1. 동일 운영자가 bulltalk19(CloudFlare)를 [피해자 정보 비공개] URL로 사용 + Cluster A를 백엔드로 사용

2. 동일 코드베이스 2 인스턴스: 한 기업이 2개 프론트엔드로 동일 서비스 운영

3. 내부 브랜드 이름을 외부 브랜드와 분리 — "Qspace"는 개발용 code name, [피해자 정보 비공개] 다양

가장 가능성 높은 해석: FileQ(CF front) — CF Worker → Cluster A origin → Qspace 백엔드.

5. 미탐색 영역

· Cloudflare origin IP 추적 (CT logs, passive DNS, historical records) — 현재 세션 외부 API 필요

· CF Worker 존재 여부 (특정 헤더 CF-Worker 등)

· *.[비공개] 서브도메인 enumeration (CT logs)

6. OPSEC

· GET only (HEAD 20+, body 3-4)

· 페이로드 0, 업로드 경로 brute-force 0 ([피해자 정보 비공개])

· ArkLink 식별자 0

7. 결론

FileQ = Qspace Nuxt.js Cloudflare-fronted 프론트엔드. 내부 브랜드 identifier로 Q 스페이스(Cluster A)와 동일 코드베이스 공유 확인. 백엔드 API는 CF 뒤 은닉.

본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr