C&C회원 전용
C&C

'sslsecure' 위장한 36개 도메인, 5년 지속된 PUP 유통망

2015년부터 2020년까지 세 차례에 걸쳐 등록된 36개 도메인이 'sslsecureN.com' 명명 규칙과 동일한 서브도메인 구조를 반복하며 정상 보안 인프라처럼 위장했다. 그 배후에는 domaiq 계열 PUP/adware로 서명된 Win32 설치 파일이 있으며, 표적은 미국 소매 섹터 소비자 단말로 파악된다.

2026년 6월 27일 09:20 (UTC+9)최근 관측2026년 7월 2일심각도100CTX TeamIOC39MITRE29지역US

2015년 11월부터 2020년 5월까지, 서로 다른 8개 등록기관을 거치며 세 차례에 걸쳐 등록된 36개의 도메인이 하나의 공통된 이름 규칙을 따르고 있다. sslsecure2.com부터 sslsecure10.com까지, 각 apex 도메인마다 api.v2., track.v2., staticrr. 형태의 서브도메인 트리플릿이 반복된다. 이 이름 자체가 노림수다 — 네트워크 로그를 살피는 분석가나 자동화된 탐지 룰의 눈에 정상적인 SSL/보안 인프라처럼 보이도록 설계된 위장이다. CTX Team이 이번에 추적한 사건에서 실제로 눈에 띄는 것은 여기 딸린 악성코드 자체의 정교함이 아니라, 이 도메인 뭉치를 5년에 걸쳐 유지·확장해 온 운영 방식의 일관성이다. domaiq 계열 PUP/adware 설치 프로그램으로 서명된 Win32 실행 파일 한 점이 이 인프라의 배후에 있다는 사실은 오히려 부수적인 정보에 가깝다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence