APT회원 전용
APT

Ludashi 캠페인, 클라우드 역방향 프록시로 이중 C2 채널 구축

2026년 2월 tjbxldkj.cn 서브도메인 4개가 기능 분화된 C2 아키텍처로 동시 가동됐고, dllfix.cn은 텐센트 API 게이트웨이와 bluewhalechat.com 역방향 프록시를 경유해 실제 백엔드를 TLS 검사 너머로 은폐했다. 페이로드 생산 라인은 변하지 않았으나 네트워크 계층 전체가 교체됐다.

2026년 5월 29일 10:16 (UTC+9)최근 관측2026년 5월 29일심각도100CTX Team행위자TA551ShathakIOC53MITRE12

2026년 2월 25일, 중국 도메인 등록 대행사 阿里云计算有限公司(万网)를 통해 등록된 tjbxldkj.cn 아래 서브도메인 4개가 단일 와일드카드 DV 인증서(시리얼 14f471254a8d311d67b56086c621dd86, 발급사 iTrust DV TLS CA)를 공유하며 동시에 프로비저닝됐다. 설정 수신, 업데이트 폴링, 기기 식별 텔레메트리를 각각 담당하는 기능 분화된 엔드포인트들이 단일 인증서 아래 일제히 배치된 것은 임시방편적 도메인 재활용이 아니라 목적 설계된 다중 엔드포인트 명령제어(C2) 아키텍처가 새로 가동됐음을 의미한다. 이와 동시에 dllfix.cn 서브도메인 쌍은 전혀 다른 방식의 은폐 계층을 도입했다 — ss.dllfix.cn은 Tencent API Gateway의 OV 인증서(SAN *.tencentcnapigw.com)를, api.dllfix.cn은 bluewhalechat.com 명의의 RapidSSL 인증서를 각각 제시하며 실제 백엔드를 TLS…

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence