Q 스페이스 (Cluster A, Qspace 백엔드 후보) 상세 분석 보고서

URL 리스트 전수 조사 — 클러스터 종합 보고서

Date: 2026-04-21

Analyst: [비공개], ArkLink Inc.

Scope: 사용자 제공 URL 39개 전수 DNS/HTTP/SSL 정찰

Status: 📊 분류 완료 + 6개 운영자 클러스터 식별

1. 최상위 요약

Cluster · IP/서브넷 · 브랜드 수 · 상태

A · [비공개]/24 · 6+ · 🔴 네트워크 차단 (TCP timeout)

B (Active) · [비공개] · 4+ (2 active, 2 dormant) · 🟢 Live, SSL SAN 교차증명

B (Inactive) · [비공개] · 3 · 🔴 포트 거부

**C (신규)** · **[비공개]** · **5+** · 🟢 **Live, virtual host 분리**

Moren · [비공개] · 1 (펭하톡 2차) · 🟢 Live (URL 1)

Solo · [비공개] · 1 (GOLD Rose) · 🟢 Live

CF/NXDOM · — · 22 · 🪦 Dead or DNS fail

2. Cluster A — [비공개]/24 (6개 한글 브랜드 집결)

Brand · Domain · IP

LOVES · [비공개] · .9

LOVEE · [비공개] · .41

QL · [비공개] · .46

Q 스페이스 · [비공개] · .81

LOVENSE/LOVESM/lovense · [비공개] · .85

꿀꿀톡 · [비공개] · .234

모든 IP가 443/80 포트에서 TCP timeout (동일 세션에서 Cluster B는 정상 응답). 가설:

· 해당 서브넷 운영자가 geo-block 활성화 (한국 IP 차단 또는 특정 ASN만 허용)

· 또는 CGNAT/모바일 이통사만 접근 허용하여 [피해자 정보 비공개] 링크에서만 도달

/24 단일 서브넷에 6개 한글 브랜드 집결 = 동일 호스팅 계정 운영자. NW-032 기법으로 등재됨.

3. Cluster B — [비공개]/24 (성인용품 empire)

3.1 Active 브랜드 (.90)

Brand · Domain · SSL SAN · Body (bytes) · Title

Pink cat · [비공개] · [비공개] www.* · **127884** · "국내 성인용품 1위"

Red Toy V · [비공개] · 동일 SAN · **127884** · "국내 성인용품 1위"

trrrshop와 tbrbr body 정확히 일치 (127884 bytes) + SSL 인증서 공유 = 동일 운영자 100% 확정.

3.2 Dormant 브랜드 (.90, 도메인 풀)

Brand · Domain · Body · Title

RED TOY · [비공개] · 917 bytes · "恭喜,站点创建成功!" (nginx default)

M-리더 · [비공개] · 917 bytes · "恭喜,站点创建成功!" (nginx default)

중국어 nginx welcome 페이지 표시 = 서버 설정 완료했으나 컨텐츠 미배포. "도메인 풀 운영" 패턴 — 주 도메인(tbrbr/trrrshop)이 차단되면 이들로 리브랜딩.

3.3 Hidden Sibling

· [비공개] ([비공개]) — 리스트에 없던 4번째 Cluster B 브랜드. 자체 SSL cert (2025-05-12 발급).

· [비공개] SNI 요청이 fallback 시 [비공개] cert 반환 = 서버 기본 호스트가 [비공개].

3.4 .91 Inactive

· [비공개] — DNS는 .91로 해석, but 443/80 모두 connection refused.

· Bunny T 4 도메인 중 2개([비공개])는 .91 기반, 전부 dead. [비공개](.90)는 live하지만 welcome 페이지.

4. Cluster C (🆕 신규) — [비공개] (5+ 브랜드 virtual host)

Brand · Domain · SSL · Title/Body

야밤 · [비공개] · fallback cert `comdb.mom` · "平台提示" 중국어 WeChat landing (2461 bytes, 微信访问 div)

**🆕 comdb.mom** · comdb.mom · self cert Let's Encrypt R13 (2026-03-26 발급) · 동일 서버 primary brand

Leetalk/ReeTalk/qeetalk · [비공개] · self cert · "안전톡톡" (14401 bytes)

🆕 안전톡톡 · (primary: [비공개] DEAD) · via Leetalk 서버 · 안전톡톡 브랜드 페이지

4.1 핵심 발견: 야밤은 comdb.mom의 가면

· [비공개] HTTPS 요청에서 반환되는 SSL cert = CN=comdb.mom (SAN에 yabaam 없음)

· 즉 yabaam.com은 자체 cert 없이 comdb.mom 서버에 virtual host로 존재

· 실제 primary brand = comdb.mom (중국식 .mom TLD — 성인 콘텐츠 친화)

· body = 중국어 平台提示 / 微信访问 → 한글 야밤 브랜드 뒤에 숨은 WeChat 피싱 플랫폼

4.2 안전톡톡 브랜드 전이

· 리스트의 안전톡톡 = [비공개] → NXDOMAIN (dead)

· Leetalk 서버가 title="안전톡톡" 표시 = 브랜드 이전 또는 동일 운영자가 대체 URL로 유입 유도

· Leetalk/ReeTalk/qeetalk는 사실상 "안전톡톡"의 3가지 가면

4.3 Cluster C 운영자 가설

· 최소 5개 브랜드(야밤/comdb.mom/Leetalk/ReeTalk/qeetalk/안전톡톡) = 단일 IP + 다중 virtual host 구조

· 각 브랜드가 독립 SSL cert 보유 → 개별 Let's Encrypt 발급으로 브랜드 별 운영 인상 조작

· 실체는 한 서버 = 동일 운영자

5. FileQ ↔ Qspace 브랜드 내부 연결 (중요)

· [비공개] (FileQ 앱이 명시하는 URL)의 HTML title = "저장공간,비밀문서,비밀사진,사진공유가 필요할때 - Qspace"

· 사용자 리스트의 "Q 스페이스" 앱 = [비공개] (Cluster A .81)

· 동일 내부 브랜드 "Qspace" 사용 → FileQ와 Q스페이스는 동일 코드베이스/운영자

· FileQ는 CloudFlare 뒤에 숨어 있으나 origin은 Cluster A일 가능성 (Qspace 연결)

이는 브랜드명이 다르지만 내부 ID가 같음을 드러내는 yuvaluejing급 교차 앵커.

6. APK 배포 허브 — [비공개]

· Cloudflare 403 "Attention Required!" = 봇/크롤러 차단

· SSL SAN = [비공개], *.[비공개] wildcard

· 폴댄스영상 APK가 이 도메인에서 배포 = 전용 APK CDN

· *.[비공개] 서브도메인 스윕으로 배포 중인 다른 APK 식별 가능

7. 사멸 인프라 (NXDOMAIN)

DNS 해석 실패 22개 — 이미 소멸한 C2:

· GalleryVault Pro Key ([비공개])

· YoloLive ([비공개])

· 캔디 ([비공개])

· pink dil ([비공개])

· 힐링 ([비공개])

· 미상 CloudFront 펭하톡 alt ([비공개]) — URL 1에서 기존 펭하톡 배포 경로로 확인됨

· 제니티비 ([비공개])

· QN Q 스페이스 ([비공개])

· LOVENSES ([비공개])

· 悦心 ([비공개])

· 비밀영상 1 ([비공개])

· LOVEM ([비공개])

· 미상 space ([비공개])

· 비밀영상 2 ([비공개])

· 안전톡톡 primary ([비공개]) ← Cluster C로 이전된 증거 있음

· 미상 qjgmsk ([비공개])

· bunnyt.co

8. 경로 패턴 SDK 시그니처

8.1 `[비공개] SDK

URL · Status · 관찰

[비공개] · live (URL 1) · webpack SPA NW-031

[비공개] · dead (URL 2) · 동일 경로 구조

8.2 기타 short-code 패턴

· /181zul (pink dil, 6자)

· /hsp2tqs5 (YoloLive, 8자)

· /mBJiGd ([비공개], 6자 camelCase)

· `[비공개] (jinkyungsroom, 8 hex)

· /gJ0Eih7h1vn/IOelIFc0YdW3fK (悦心, 12+16 mixed)

모두 동일 dropper family 아닐 수 있음 — 경로 깊이/형식 다름. 추가 분석 필요.

9. 다음 심층 단계 후보 (ROI 우선순위)

1. comdb.mom 전수 조사 — Cluster C의 진짜 primary, 중국어 WeChat 플랫폼 역공학

2. FileQ/Qspace 연결 증명 — [비공개] 전체 CloudFlare bypass 후 origin IP 확인

3. Cluster A /24 다른 지역 VPS 경유 재조사 — 한국 차단 여부 확인

4. [비공개] (Gold Rose) deep analysis — 단독 IP 운영자 독립 조사

5. [비공개] 와일드카드 스윕 — 배포 중 다른 APK 카탈로그

10. OPSEC 준수 요약

· 모든 요청 GET/HEAD only (POST/PUT/DELETE 0건)

· 페이로드 주입 0건

· ArkLink/[비공개]/webhook 식별자 0건

· 요청 총량 ~90건 분산 (각 대상 2~3회)

· 응답 저장 로컬만 (외부 유출 0)

본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr