
C&C회원 전용
C&C가짜 이름 인증서가 드러낸 리다이렉트 C2망의 정체
baktus.kilu.de는 자기 이름이 아닌 'redirect.subdomain.com'이라는 존재하지 않는 이름으로 TLS 인증서를 서비스한다. 행위자 이름 하나 없는 이 C2 레코드는 89일짜리 인증서 순환과 와일드카드 SAN으로 서로 무관한 호스팅을 하나의 리다이렉트 층위로 엮는 운영 방식을 드러낸다.
2026년 9월 13일 22:30 (UTC+9)최근 관측2026년 9월 13일심각도100글CTX TeamIOC36MITRE23지역GBRO
baktus.kilu.de라는 도메인에 접속하면 서버가 내놓는 TLS 인증서의 주체 이름(subject CN)은 이 도메인 자신이 아니다. 인증서에 박힌 이름은 'redirect.subdomain.com'이라는, 실제로는 어디에도 존재하지 않는 것처럼 보이는 이름이다. 도메인이 자기 이름이 아닌 이름으로 인증서를 받아 서비스한다는 것은 그 노드가 콘텐츠를 직접 서비스하는 종착지가 아니라, 트래픽을 어딘가로 넘기는 중계 지점으로 쓰이고 있음을 강하게 시사한다. CTX Team이 이번에 정리한 C2 인프라 레코드는 바로 이 지점에서 출발한다 — 행위자나 악성코드 패밀리 이름은 단 하나도 붙어 있지 않지만, 도메인·인증서 계층에서 관측되는 운용 방식만큼은 뚜렷한 결을 가지고 있다. 이 레코드는 파일 10건, IP 3건, 도메인 16건, URL 7건으로 구성돼 있는데, 그중 실질적으로 분석 가능한 정보를 담은 것은 극히 일부다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence