APT회원 전용
APT

25년 된 독일 도메인, Emotet 페이로드 배포 거점으로 전락

2000년대 초 등록된 독일 상업용 웹사이트 4곳이 Emotet 배포망에 장악됐다. 동일한 WHOIS 토큰과 rzone.de 네임서버를 공유하는 이 도메인들은 최근 Sectigo 인증서까지 재발급받아 능동적으로 재무장된 상태다. 3년 이상 탐지 제로를 유지한 HTML 컴포넌트까지 발견돼 캠페인의 실제 수명이 훨씬 길 수 있음이 드러났다.

2026년 6월 21일 16:13 (UTC+9)최근 관측2026년 6월 21일심각도100CTX Team행위자Emotet GroupTA542IOC17지역PG

2000년대 초반 독일에서 등록된 상업용 웹사이트 세 곳이 2026년 현재 Emotet 페이로드 배포 거점으로 작동하고 있다. eschricht.com(2002년 5월 등록), vonnahme.com(2000년 9월 등록), hohwy.com(2009년 6월 등록) — 이 세 도메인은 모두 Cronon GmbH를 등록 대행사로 공유하고, WHOIS 등록자 필드에 동일한 난독화 토큰(1f8f4166599d23ee / 3432650ec337c945)을 담고 있다. 여기에 .de 도메인 f8computer.de까지 포함한 네 사이트 전체가 Cronon/Strato의 rzone.de 네임서버 인프라를 통해 DNS를 위임하며, 공격자가 신규 도메인을 등록하는 대신 수십 년간 신뢰를 쌓아온 합법적 사이트를 침해해 재활용하는 전략을 택했음을 보여준다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence