본 자료에 대하여. 이번 조사는 정보 보안 분야의 민간 기업인 PWN-ALL이 수행했습니다. 이 기사는 해당 기업의 자체 분석을 바탕으로 작성된 것으로, 법 집행 기관의 공식 발표가 아닙니다. 도메인, IP 주소, 은행 계좌 정보, 계정 정보, 토큰 및 개인 정보는 피해자를 보호하고, 관련 당국의 조사를 위해 자료를 보존하며, 제3자의 민감한 데이터 접근을 방지하기 위해 가려져 있습니다.

+882로 시작하는 번호로부터 걸려온 전화

다음으로 시작하는 번호에서 수신 전화가 걸려왔습니다. +882.

이는 특정 한 국가의 전화 국가 코드가 아닙니다. 국제전기통신연합(ITU)의 분류에 따르면 이 코드는 +882 은 국제 통신망에 사용됩니다. 이 접두사 자체만으로는 사기 여부를 판단할 수 없으며, 발신자의 실제 위치를 파악할 수도 없습니다.

상대방은 대형 투자 회사의 직원이라고 밝히며 연 20~40%의 수익률을 제안했습니다.

대화는 대략 다음과 같이 시작되었습니다:

“안녕하세요, 알리나 씨 맞으시죠? 제 이름은 아브람입니다. 영국에 있는 투자 펀드를 대표하고 있습니다…”

이어 전형적인 투자 사기 시나리오가 전개되었습니다. 은행들이 의도적으로 고객들에게 낮은 이자율을 지급하고, 투자 펀드로의 자금 이체를 방해하며, 사람들이 자신의 돈을 스스로 처분하지 못하게 막고 있다는 주장이었습니다.

이러한 수법은 흔히 ‘pig butchering(돼지 도축)’ 사기 수법으로 분류됩니다. 사기꾼은 처음부터 거액을 요구하지 않습니다. 먼저 신뢰 관계를 구축하고, 상대방의 재정적·정서적 상태를 파악한 뒤, 소액의 첫 송금을 유도한 후에야 요구 금액을 점차 늘려갑니다.

우리는 이 전화와 관련된 기술적 인프라가 어떤 것인지 파악하기 위해 대화를 계속하기로 했습니다.

사기꾼이 취약점을 찾아낸 방법

소통을 위해 미리 준비된 프로필이 사용되었습니다:

  • 38세 여성;
  • 이혼하여 자녀를 양육 중;
  • 정기적인 수입이 없음;
  • 아파트를 소유하고 있음.

처음 50분 동안 상담원은 구체적인 투자 상품에 대해서는 거의 언급하지 않았다. 대신 가족, 소득, 계획, 재정적 어려움에 대해 질문했다.

얻은 답변은 즉시 대화에 활용되었다. 제안은 점차 추상적인 수익 창출 기회에서, 마치 개인 맞춤형 해결책인 것처럼 변모해 갔다: 자녀를 부양하고, 안정적인 수입을 창출하며, 은행으로부터 독립하는 것.

먼저 상담원은 전통적인 금융 상품을 폄하했다. 그런 다음 드문 기회라는 인상을 심어주고, 감정적으로 아픈 주제를 찾아내어 그 해결책을 첫 입금과 연결시켰다.

선택된 프로필의 경우, 불안정한 소득과 자녀의 미래가 주요 압박 요인으로 작용했다.

등록부에 등재되지 않은 영국 펀드

제안을 더 자세히 알아보고 싶다는 명목으로 관련 서류를 보내달라고 요청했다.

잠시 후, 영국 번호로 된 WhatsApp을 통해 Delegmed Investment Fund Limited 명의의 브로셔가 도착했다. 거의 동시에 상담원이 다시 전화를 걸어 대화를 이어갔으며, 우리가 직접 확인할 시간을 주지 않으려 애썼다.

브로셔에는 명시된 수익률 지표와 투자 상품에 대한 설명이 포함되어 있었습니다. 삽화에는 생성형 콘텐츠의 시각적 특징이 있었으며, 첨부된 래스터 이미지를 확인한 결과 메타데이터 수준에서 이 사실이 확인되었습니다: PNG 파일에는 2026년 7월 14일 ChatGPT에서 생성되었다는 표시가 포함된 C2PA 매니페스트가 존재했다. C2PA는 디지털 콘텐츠의 출처를 나타내는 개방형 표준으로, 이 매니페스트는 파일 생성 시 도구를 통해 추가되며 이미지가 어떤 방식으로, 언제 생성되었는지를 기록합니다. 메타데이터는 삭제되거나 위조될 수 있으므로 그 자체만으로는 아무것도 증명하지 못하지만, 이번 경우에는 시각적 특징과 일치했습니다.

해당 회사는 영국 투자 펀드로 소개되었기 때문에, 두 곳의 공개 출처에서 정확한 명칭을 확인했습니다:

  • 법인 등록 기관인 Companies House;
  • 영국 금융행위감독청(FCA)의 금융 서비스 등록부(Financial Services Register).

2026년 8월 2일 기준으로, 해당 명칭과 정확히 일치하는 항목은 Delegmed Investment Fund Limited 를 Companies House(운영 중이거나 청산된 기업에 대한 정보 포함)나 FCA의 Financial Services Register 어디에서도 발견하지 못했습니다.

Companies House는 영국에 등록된 기업에 대한 공개 정보를 제공하며, 여기에는 기업의 현황, 주소, 임원 및 문서 이력이 포함됩니다.

FCA는 영국에서 규제 대상 금융 서비스를 제공하는 거의 모든 활동에 대해 인가 또는 등록이 필요하며, 해당 기업은 금융 서비스 등록부(Financial Services Register)를 통해 확인되어야 한다고 명시하고 있습니다.

등록부에 회사명이 없다는 사실 자체만으로는 범죄적 사기가 존재한다는 증거가 되지 않습니다. 그러나 이는 해당 운영자가 영국 투자 펀드를 대표한다고 주장한 내용과 직접적으로 모순됩니다.

우리는 두 가지 시나리오를 더 검토했습니다.

첫 번째는 이른바 ‘클론 기업(clone firm)’으로, 실제로 인가를 받은 회사의 명칭, 등록 번호 또는 주소를 사용하되 연락처만 변경하는 사기 수법입니다. 브로셔에 기재된 정보를 금융서비스등록부(Financial Services Register)에 등재된 승인된 기업들의 기록과 대조해 보았으나, 일치하는 항목은 발견되지 않았습니다. 두 번째는 FCA 경고 목록(FCA Warning List)으로, 규제 당국이 승인 없이 운영되는 기업에 대해 소비자들에게 경고하는 공개 목록입니다. 2026년 8월 2일 기준으로 해당 명칭은 Delegmed Investment Fund Limited 는 해당 목록에 없었습니다.

사전에 생성된 개인 계정

투자가 정확히 어디에서 이루어져야 하는지에 대한 질문에 이어, 상담원은 도메인 영역 내의 웹사이트 링크를 보내왔습니다 .com.

이 도메인은 분석일로부터 한 달도 채 남지 않은 2026년 6월 27일에 등록되었습니다.

로그인 정보와 비밀번호는 미리 생성되어 있었습니다. 로그인 후 프로필에는 이미 이름, 전화번호, 이메일 주소가 표시되어 있었습니다.

이러한 정보는 실질적인 대화가 시작되기 전부터 운영자들에게 알려져 있었습니다. 이 데이터의 출처를 파악하지는 못했습니다. 정보 유출, 이전에 수집된 데이터베이스, 상업적 출처 또는 다른 캠페인에서 유래했을 가능성이 있습니다.

겉보기에는 해당 사이트가 투자 플랫폼을 모방하고 있었는데, 잔액, 거래 내역, 수익률 지표 및 계좌 입금 양식을 표시하고 있었다.

대부분의 페이지는 정적 페이지였습니다. 반면 개인 계정은 다르게 작동했는데, 브라우저 및 기기 정보를 수집하고, WebSocket 연결을 유지하며, 다른 서버로부터 개별 값을 동적으로 받아왔습니다.

입금 버튼을 클릭하면 자바스크립트가 계정 정보와 사용자의 디지털 지문을 서버로 전송했습니다. 이에 대한 응답으로 은행 계좌 정보와 현재 잔액이 포함된 문자열이 반환되었습니다. 예를 들어:

GB...IBAN...|0.00$

서버는 사용자마다 다른 계좌 정보를 제공할 수 있었습니다. 이를 통해 상담원은 메인 사이트를 새로 고치지 않고도 통화 중에 바로 계좌를 변경할 수 있었습니다.

로그인 후 개인 페이지에서도 다음 경로로 요청을 보냈습니다 /me를 호출했습니다. 분석 당시 이 경로는 404를 반환했으나, 클라이언트 코드 분석 결과 이 응답이 특정 계정의 매개변수를 불러오고 브라우저의 로컬 저장소에 값을 기록하는 데 사용될 수 있음을 나타냈습니다.

Dynamic DNS용 서버

주 도메인은 거의 완전히 정적이었지만, 관리자 계정의 동적 기능은 별도의 Dynamic DNS 서버에 접속했습니다.

초기 분석 결과 몇 가지 접근 가능한 네트워크 서비스가 확인되었습니다. 그중 일부는 더미 서비스나 단순한 미끼로 보였지만, 두 개의 비표준 포트에서는 각각 자체 인덱스 페이지와 오류 처리기를 갖춘 별도의 웹 애플리케이션이 실행되고 있었습니다.

이 단계에서는 애플리케이션의 용도가 불분명했다.

다음 날, 운영자가 송금이 완료되었는지 묻자 상황이 반전되었다. 우리가 송금을 고려하고 있음을 알리자, 상대방은 은행 확인서를 PDF 형식으로 업로드해 달라고 요청했다.

이를 위해 그는 다음과 같은 형식의 페이지 직접 주소를 보내왔습니다:

site.com/my/statements/upload-form

해당 페이지로 연결되는 링크는 메뉴나 개인 계정 어디에도 없었습니다.

이 양식은 문서를 메인 사이트가 아닌 Dynamic DNS 서비스 중 하나로 전송했습니다. 대용량 테스트용 PDF 파일 처리를 확인하던 중, 애플리케이션은 상세한 PHP 오류 메시지를 반환했습니다.

서버에서는 Yii Framework의 디버그 모드가 활성화되어 있었습니다. 사용자는 일반적인 오류 메시지 대신 내부 정보가 포함된 트레이스 로그를 받았습니다:

  • Nginx 및 Yii 버전;
  • 디렉토리 구조;
  • 로컬 사용자 이름;
  • 서버 라우트;
  • 업로드된 문서의 경로 템플릿;
  • 일부 환경 변수.

문서는 연도, 월, 일별로 구분된 디렉터리에 저장되었습니다. 경로 중 하나의 이름에는 다음과 같은 구문이 포함되어 있었습니다. debildocument.

코드에서는 또한 다음과 같은 표기법이 사용되었습니다. balans 'v' /home/pavlo/depositka-2/modul/resp.php:81

debildocument 러시아어 구어체 욕설과 영어 단어가 결합된 것처럼 보이며 document 로 보이며, 단순히 balans보다 더 뚜렷한 언어적 흔적입니다. 그러나 이러한 이름들 중 어느 것도 개발자의 국적이나 팀의 소재지를 증명하지는 못합니다. 이 코드는 다국적 팀의 구성원이 작성했을 수도 있고, 다른 프로젝트에서 복사되었을 수도 있으며, 의도적으로 타 언어의 흔적을 포함했을 수도 있습니다.

관리자 패널을 발견한 방법

디버깅 응답을 통해 환경 변수가 드러났는데, 그중에는 다음과 같은 것들이 포함되어 있었습니다:

  • ADMIN_URL;
  • ADMN_PASS.

첫 번째 변수는 관리자 인터페이스의 주소를 가리켰습니다. 두 번째 변수에는 이에 연결된 액세스 권한 정보가 포함되어 있었습니다. 피해자들에게 추가적인 위험을 초래할 수 있으므로, 이후 조사 과정에 대해서는 상세히 설명하지 않으며 액세스 정보도 공개하지 않습니다.

인증 정보는 운영자가 보낸 양식을 정상적으로 사용할 때 수신된 디버그 응답에서 서버 자체에 의해 노출되었습니다. 저희는 캠페인의 성격을 파악하고 인프라 소유자에게 통지서를 작성하는 데 필요한 범위 내에서만 패널의 구조와 저장된 데이터의 특성을 기록하는 데 그쳤습니다: 호스팅 업체 및 관할 당국에 보고하는 데 필요한 정보를 수집한 후에는 어떠한 변경도 가하지 않았으며, 데이터베이스를 내보내지도 않았고, 접근 권한을 사용하지도 않았습니다.

패널은 자체 개발된 것으로, 동일한 인프라 내의 별도 웹 애플리케이션에 위치해 있었습니다. 이는 단순한 하나의 테이블이나 우연히 남겨진 페이지가 아니었으며, 다양한 유형의 정보에 따라 독립적인 섹션이 존재했습니다.

패널에는 다음 항목들이 별도로 표시되었습니다:

  • 잠재적 피해자 정보 카드;
  • 결제 내역 및 은행 서류;
  • 운영자의 내부 코멘트;
  • 연락처 처리 현황;
  • 지침 및 대화 시나리오;
  • 텔레그램 봇 및 외부 API 데이터;
  • 기술 로그;
  • 투자 사이트 템플릿.

개인 정보 카드에는 이름, 연락처, 가족 구성, 재정 능력 평가, 이미 입금된 금액, 이의 제기 사항 및 다음 대화를 위한 권장 사항이 포함될 수 있었다.

내부 댓글을 통해 관리자 패널에는 다양한 사용자, 즉 상담원들이 활동하고 있었음이 드러났습니다. 이들은 단순히 결제 내역뿐만 아니라 고객의 심리적 특성—누구를 돕고 싶어 하는지, 무엇을 두려워하는지, 왜 망설이는지, 그리고 이전에 어떤 논리가 효과적이었는지—까지 기록하고 있었습니다.

관리자 패널의 스크린샷을 공개하는 것은 비윤리적이라고 판단했습니다. 해당 이미지는 데이터베이스에 등록된 사람들의 개인정보, 재정 상황 및 문서를 노출시킬 수 있었기 때문입니다.

텔레그램과 캠페인 템플릿

패널 구성 정보를 통해 텔레그램 봇 API 데이터와 내부 알림에 사용된 기타 외부 연동 정보가 드러났다.

인프라 내부에서 우리는 템플릿(새로운 형태의 투자 사이트를 구성하는 구성 요소 포함)을 중앙 집중식으로 불러오는 데 사용된 별도의 Dynamic DNS 서비스를 발견했습니다.

관리자 패널, 중앙 집중식 카드, 외부 연동 및 템플릿의 조합을 볼 때, 이는 단일 사이트를 운영하는 한 명의 운영자에 관한 것이 아님을 시사합니다. 이 인프라는 서버 부분을 재구성하지 않고도 캠페인을 반복적으로 실행하고 외부 디자인을 교체할 수 있도록 설계되었습니다.

“오류 발생” 시 컴퓨터에 접속하기

내부 자료에는 RustDesk, TeamViewer 및 기타 합법적인 원격 지원 프로그램들이 언급되어 있었다.

지침에는 신뢰를 구축한 후 이를 사용하도록 권장하고 있었다. 운영자는 개인 계정에서 오류를 유발한 뒤, 이를 사용자 측의 문제로 위장하고 ‘설정’이나 ‘작업 잠금 해제’를 위해 원격 접속을 제안해야 했다.

WebSocket 클라이언트의 작동 방식은 이 시나리오와 일치했습니다:

  • ERROR|ERROR 인위적인 오류를 표시하고;
  • ERROR2|https://... 사용자를 지정된 주소로 리디렉션했다.

리디렉션 경로 중 하나는 hVNC와 관련된 도구의 설치로 이어졌습니다. 내부 메모에 따르면, 이러한 시나리오는 예상 자산이 10만 달러 이상인 특히 부유한 대상들을 겨냥한 것이었습니다.

Android RAT와 ‘스크립트’는 별도로 보관되었는데, 이 스크립트는 운영자에게 어떤 구실을 대어 대상자가 앱을 설치하고 필요한 권한을 부여하도록 설득해야 하는지를 설명하는 지침서였다.

이러한 수법을 어떻게 식별할 수 있을까

조사된 캠페인에는 몇 가지 특징적인 징후가 있었습니다:

  • 투자 제안을 담은 예기치 않은 전화;
  • 연 20~40%의 수익률 약속;
  • 은행에 대한 압박 및 비판;
  • 대화를 빠르게 메신저로 전환하려는 시도;
  • 최근에 등록된 도메인;
  • 사전에 생성된 개인 정보가 포함된 계정;
  • 개인이나 관련 없는 회사로 자금을 이체하는 경우;
  • 은행 확인서 업로드를 요청하는 경우;
  • RustDesk, TeamViewer 또는 기타 원격 접속 도구를 설치하라는 요구;
  • 통화 도중 갑자기 발생하는 ‘기술적 오류’;
  • 자금 인출을 위한 추가 세금, 수수료 및 지불금.

단 하나의 징후만으로는 반드시 사기라고 단정할 수는 없습니다. 여러 징후가 복합적으로 나타날 경우, 대화를 중단하고 금융 규제 당국의 공식 등록부 및 연락처를 통해 독립적인 확인을 진행할 충분한 이유가 됩니다.

송금 또는 원격 접속 후 취해야 할 조치

즉시 은행에 연락하여 사기 거래를 신고하고, 아직 가능하다면 송금 중지 또는 취소를 요청해야 합니다.

대화 내역, 전화번호, 서류, 웹사이트 주소 및 결제 정보를 보관해야 합니다. 세금, 수수료, 보험 또는 계좌 잠금 해제를 명목으로 추가 자금을 송금해서는 안 됩니다.

운영자가 기기에 접속한 경우, 원격 접속 프로그램을 삭제하고 활성 세션을 종료해야 합니다. 다른 소프트웨어가 설치된 것으로 의심될 경우 기기를 네트워크에서 분리하고 전문가에게 검사를 의뢰해야 합니다. 비밀번호는 안전함이 확인된 다른 기기에서 변경해야 합니다.

별도의 위험 요소로는 2차 사기가 있습니다. 돈을 잃은 후, 자칭 변호사, 규제 기관 대표자 또는 자산 회수 전문가라고 주장하는 사람들이 전화를 걸어올 수 있습니다. 자금을 돌려주겠다는 약속과 대가로 선불금을 요구할 것입니다. 이는 종종 동일한 사기 수법의 연장선상이거나 이미 유출된 데이터베이스를 활용한 사례입니다.

서비스 제공업체에 대한 통지

저희는 관련 인프라 소유자들에게 악용 신고를 발송했으며

  • 정적 웹사이트의 호스팅 제공업체;
  • 시스템의 동적 부분을 담당했던 DDNS 서비스 운영자에게;
  • 관리자 패널이 있는 서버가 위치한 네트워크의 인프라 제공업체.

각 통지서에는 지표, 활동 설명 및 제3자의 개인정보 존재 여부에 대한 내용이 포함되었습니다. 8월 4일, 해당 캠페인에 대한 정보는 무면허 활동 신고 양식을 통해 FCA와 법 집행 기관에도 전달되었습니다. 게시 시점 기준: 답변은 받지 못했으며, 도메인은 활성 상태이고, Dynamic DNS 서버는 계속 응답하고 있으며, 개인 계정은 운영자에 의해 차단되었습니다.

데이터베이스에 카드 정보가 등록된 분들에게는 연락하지 않았습니다. 저희에게는 이 데이터를 처리하고 연락을 취할 법적 근거가 없으며, 사기 캠페인이 발생한 후 낯선 회사로부터 전화나 이메일을 받는 것은 앞서 언급한 2차 사기 시나리오를 재현하는 것이기 때문입니다. 서버 주소, 도메인 및 기타 식별자는 게시 시점에 공개되지 않습니다. 인프라의 일부가 여전히 활성화되어 있을 수 있으며, 시기상조인 공개는 확인 작업을 방해할 수 있기 때문입니다.

결론 대신

이 이야기는 한 통의 전화와 높은 수익률에 대한 약속에서 시작되었습니다.

'투자 컨설턴트'의 목소리 뒤에는 가짜 웹사이트, 중앙 집중식 카드, 결제 문서, 내부 시나리오, 텔레그램 봇, 템플릿 및 원격 액세스 도구를 통합한 시스템이 숨어 있었습니다.

하지만 가장 중요한 발견은 서버의 수나 코드 줄 수에 있는 것이 아니었습니다.

가짜 계정은 단순히 허구의 잔고를 보여주는 데 그치지 않았습니다. 운영자의 명령에 반응하고, 필요한 순간에 오류를 발생시키며, 평범한 전화 통화를 조작된 기술적 시나리오로 바꿀 수 있었습니다.

그들은 투자를 파는 것이 아니었습니다. 그들은 가족에 대한 두려움, 빚에서 벗어나고 싶은 욕구, 자녀와 손주들을 돕고 싶은 마음을 압박 수단으로 전환하여 희망을 팔고 있었던 것입니다.

그러니 경계를 늦추지 말고, 특히 돈과 관련된 일일 때는 받은 정보를 항상 확인하십시오. 모든 것이 전문적으로 보인다는 이유만으로 높은 수익률, 멋진 웹사이트, 또는 설득력 있는 ‘투자 자문가’를 믿지 마십시오. 도메인 등록일, 법인 정보, 금융 기관의 라이선스 및 공식 등록부에 기재된 해당 기관에 대한 정보를 꼼꼼히 확인하십시오.