C&C회원 전용
C&C

인증서 하나, IP 하나 — buffernavpose.com이 드러낸 최소주의 C2

update와 errors라는 별개 기능을 표방한 두 서브도메인이 실제로는 동일한 자가서명 인증서와 단일 IP, 동일 등록 계보로 수렴한다. CTX Team은 이 저비용 단일 호스트 구조가 APT28·shlayer 태깅과 정면으로 어긋난다는 점에 주목했다.

2026년 7월 10일 08:48 (UTC+9)최근 관측2026년 7월 10일심각도100CTX Team행위자APT28StrontiumIOC40MITRE15

update.buffernavpose.com과 errors.buffernavpose.com, 서로 다른 역할을 표방하는 두 서브도메인이 실제로는 완전히 동일한 자가서명 TLS 인증서를 걸치고 있다. 시리얼 넘버 6f4f244f4be4eb69928088d4a1bb2980aff1f5cf, 발급자·주체 CN이 문자 그대로 *.malware.com으로 찍혀 있고 조직명은 OpenSSL 데모 인증서의 기본값인 "Internet Widgits Pty Ltd" 그대로다. 두 호스트는 34.209.195.255라는 단일 IP로 귀결되며, 등록 기관은 Dynadot Inc, 2018년 5월 12일 생성된 동일 apex 도메인의 서브도메인일 뿐이다. 업데이트 채널과 오류 보고 채널이라는 별개의 기능처럼 보이던 두 엔드포인트가, 실제로는 인증서·IP·등록 정보라는 세 개의 축에서 완전히 겹치는 단일 백엔드였던 셈이다. 이 사례가 흥미로운 이유는 규모가 아니라 구조다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence