Date: 2026-04-21
Analyst: [비공개], ArkLink Inc.
Scope: 사용자 제공 URL 39개 전수 DNS/HTTP/SSL 정찰
Status: 📊 분류 완료 + 6개 운영자 클러스터 식별
Cluster · IP/서브넷 · 브랜드 수 · 상태
A · [비공개]/24 · 6+ · 🔴 네트워크 차단 (TCP timeout)
B (Active) · [비공개] · 4+ (2 active, 2 dormant) · 🟢 Live, SSL SAN 교차증명
B (Inactive) · [비공개] · 3 · 🔴 포트 거부
**C (신규)** · **[비공개]** · **5+** · 🟢 **Live, virtual host 분리**
Moren · [비공개] · 1 (펭하톡 2차) · 🟢 Live (URL 1)
Solo · [비공개] · 1 (GOLD Rose) · 🟢 Live
CF/NXDOM · — · 22 · 🪦 Dead or DNS fail
Brand · Domain · IP
LOVES · [비공개] · .9
LOVEE · [비공개] · .41
QL · [비공개] · .46
Q 스페이스 · [비공개] · .81
LOVENSE/LOVESM/lovense · [비공개] · .85
꿀꿀톡 · [비공개] · .234
모든 IP가 443/80 포트에서 TCP timeout (동일 세션에서 Cluster B는 정상 응답). 가설:
· 해당 서브넷 운영자가 geo-block 활성화 (한국 IP 차단 또는 특정 ASN만 허용)
· 또는 CGNAT/모바일 이통사만 접근 허용하여 [피해자 정보 비공개] 링크에서만 도달
/24 단일 서브넷에 6개 한글 브랜드 집결 = 동일 호스팅 계정 운영자. NW-032 기법으로 등재됨.
Brand · Domain · SSL SAN · Body (bytes) · Title
Pink cat · [비공개] · [비공개] www.* · **127884** · "국내 성인용품 1위"
Red Toy V · [비공개] · 동일 SAN · **127884** · "국내 성인용품 1위"
trrrshop와 tbrbr body 정확히 일치 (127884 bytes) + SSL 인증서 공유 = 동일 운영자 100% 확정.
Brand · Domain · Body · Title
RED TOY · [비공개] · 917 bytes · "恭喜,站点创建成功!" (nginx default)
M-리더 · [비공개] · 917 bytes · "恭喜,站点创建成功!" (nginx default)
중국어 nginx welcome 페이지 표시 = 서버 설정 완료했으나 컨텐츠 미배포. "도메인 풀 운영" 패턴 — 주 도메인(tbrbr/trrrshop)이 차단되면 이들로 리브랜딩.
· [비공개] ([비공개]) — 리스트에 없던 4번째 Cluster B 브랜드. 자체 SSL cert (2025-05-12 발급).
· [비공개] SNI 요청이 fallback 시 [비공개] cert 반환 = 서버 기본 호스트가 [비공개].
· [비공개] — DNS는 .91로 해석, but 443/80 모두 connection refused.
· Bunny T 4 도메인 중 2개([비공개])는 .91 기반, 전부 dead. [비공개](.90)는 live하지만 welcome 페이지.
Brand · Domain · SSL · Title/Body
야밤 · [비공개] · fallback cert `comdb.mom` · "平台提示" 중국어 WeChat landing (2461 bytes, 微信访问 div)
**🆕 comdb.mom** · comdb.mom · self cert Let's Encrypt R13 (2026-03-26 발급) · 동일 서버 primary brand
Leetalk/ReeTalk/qeetalk · [비공개] · self cert · "안전톡톡" (14401 bytes)
🆕 안전톡톡 · (primary: [비공개] DEAD) · via Leetalk 서버 · 안전톡톡 브랜드 페이지
· [비공개] HTTPS 요청에서 반환되는 SSL cert = CN=comdb.mom (SAN에 yabaam 없음)
· 즉 yabaam.com은 자체 cert 없이 comdb.mom 서버에 virtual host로 존재
· 실제 primary brand = comdb.mom (중국식 .mom TLD — 성인 콘텐츠 친화)
· body = 중국어 平台提示 / 微信访问 → 한글 야밤 브랜드 뒤에 숨은 WeChat 피싱 플랫폼
· 리스트의 안전톡톡 = [비공개] → NXDOMAIN (dead)
· Leetalk 서버가 title="안전톡톡" 표시 = 브랜드 이전 또는 동일 운영자가 대체 URL로 유입 유도
· Leetalk/ReeTalk/qeetalk는 사실상 "안전톡톡"의 3가지 가면
· 최소 5개 브랜드(야밤/comdb.mom/Leetalk/ReeTalk/qeetalk/안전톡톡) = 단일 IP + 다중 virtual host 구조
· 각 브랜드가 독립 SSL cert 보유 → 개별 Let's Encrypt 발급으로 브랜드 별 운영 인상 조작
· 실체는 한 서버 = 동일 운영자
· [비공개] (FileQ 앱이 명시하는 URL)의 HTML title = "저장공간,비밀문서,비밀사진,사진공유가 필요할때 - Qspace"
· 사용자 리스트의 "Q 스페이스" 앱 = [비공개] (Cluster A .81)
· 동일 내부 브랜드 "Qspace" 사용 → FileQ와 Q스페이스는 동일 코드베이스/운영자
· FileQ는 CloudFlare 뒤에 숨어 있으나 origin은 Cluster A일 가능성 (Qspace 연결)
이는 브랜드명이 다르지만 내부 ID가 같음을 드러내는 yuvaluejing급 교차 앵커.
· Cloudflare 403 "Attention Required!" = 봇/크롤러 차단
· SSL SAN = [비공개], *.[비공개] wildcard
· 폴댄스영상 APK가 이 도메인에서 배포 = 전용 APK CDN
· *.[비공개] 서브도메인 스윕으로 배포 중인 다른 APK 식별 가능
DNS 해석 실패 22개 — 이미 소멸한 C2:
· GalleryVault Pro Key ([비공개])
· YoloLive ([비공개])
· 캔디 ([비공개])
· pink dil ([비공개])
· 힐링 ([비공개])
· 미상 CloudFront 펭하톡 alt ([비공개]) — URL 1에서 기존 펭하톡 배포 경로로 확인됨
· 제니티비 ([비공개])
· QN Q 스페이스 ([비공개])
· LOVENSES ([비공개])
· 悦心 ([비공개])
· 비밀영상 1 ([비공개])
· LOVEM ([비공개])
· 미상 space ([비공개])
· 비밀영상 2 ([비공개])
· 안전톡톡 primary ([비공개]) ← Cluster C로 이전된 증거 있음
· 미상 qjgmsk ([비공개])
· bunnyt.co
URL · Status · 관찰
[비공개] · live (URL 1) · webpack SPA NW-031
[비공개] · dead (URL 2) · 동일 경로 구조
· /181zul (pink dil, 6자)
· /hsp2tqs5 (YoloLive, 8자)
· /mBJiGd ([비공개], 6자 camelCase)
· `[비공개] (jinkyungsroom, 8 hex)
· /gJ0Eih7h1vn/IOelIFc0YdW3fK (悦心, 12+16 mixed)
모두 동일 dropper family 아닐 수 있음 — 경로 깊이/형식 다름. 추가 분석 필요.
1. comdb.mom 전수 조사 — Cluster C의 진짜 primary, 중국어 WeChat 플랫폼 역공학
2. FileQ/Qspace 연결 증명 — [비공개] 전체 CloudFlare bypass 후 origin IP 확인
3. Cluster A /24 다른 지역 VPS 경유 재조사 — 한국 차단 여부 확인
4. [비공개] (Gold Rose) deep analysis — 단독 IP 운영자 독립 조사
5. [비공개] 와일드카드 스윕 — 배포 중 다른 APK 카탈로그
· 모든 요청 GET/HEAD only (POST/PUT/DELETE 0건)
· 페이로드 주입 0건
· ArkLink/[비공개]/webhook 식별자 0건
· 요청 총량 ~90건 분산 (각 대상 2~3회)
· 응답 저장 로컬만 (외부 유출 0)
본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr