APT회원 전용
APT

유니온페이 위장 인증서 하나로 묶인 中 애드웨어 서버 15곳

9개 ASN에 흩어진 20개 IP 중 최소 15곳이 *.unionpayintl.com을 사칭하는 동일한 TLS 인증서를 공유하며, 그 뒤로 중국어권 애드웨어 배포 도메인이 곧바로 연결된다. 파일 서명 계층에서도 네 개의 중국 법인 명의가 하나의 코드 서명 루트로 귀결되는 유사한 재사용 구조가 확인됐다.

2026년 7월 10일 08:36 (UTC+9)최근 관측2026년 7월 10일심각도100CTX Team행위자FIN6Skeleton SpiderIOC112MITRE29

중국계 애드웨어 유통망을 추적하다 보면 종종 이상한 장면을 만난다. 서로 다른 통신사, 서로 다른 지역에 흩어진 서버들이 마치 한 몸처럼 똑같은 TLS 인증서를 내걸고 있는 경우다. 이번에 CTX Team이 수집한 지표 세트에서도 그런 장면이 나왔다. China Unicom(AS4837), China Mobile(AS9808), China Telecom 계열의 여러 지역 넷블록(AS58539, AS138169, AS141998)을 포함해 9개의 서로 다른 ASN에 흩어진 IP 20개 가운데 최소 15개가, 인증서 일련번호 b16a258a252d804ceb0eb5ba860f3e5 하나를 공유하며 *.unionpayintl.com을 자처하는 TLS 인증서를 내걸고 있었다. 발급자는 DigiCert Basic OV G2 TLS CN RSA4096 SHA256 2022 CA1이고, 유효기간은 2025-09-30부터 2026-10-31까지다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence