
C&C회원 전용
C&C호주 제조업 겨냥 C2 클러스터, 인증서 불일치로 본 재활용 인프라
호주 제조업을 표적으로 태깅된 c2-servers 클러스터에서, 2015년산 구식 다운로더 Upatre가 최신 조달된 웹 인프라와 함께 발견됐다. GoDaddy 인증서의 SAN 불일치와 동적 DNS 스타일 네임서버 위임은 전용 구축이 아닌 재활용·템플릿형 인프라의 흔적을 시사한다.
2026년 7월 18일 21:36 (UTC+9)최근 관측2026년 7월 18일심각도92글CTX TeamIOC14MITRE15지역AU
호주 제조업 부문을 겨냥한 것으로 태깅된 한 c2-servers 클러스터에서, 실제 방점이 찍히는 곳은 악성코드 자체가 아니라 그 뒤에서 움직이는 웹 인프라의 결이다. 도메인 ebuyswap.co.uk는 GoDaddy가 2024-01-25 발급한 TLS 인증서를 서빙하고 있는데, 이 인증서의 subject CN은 *.secure-secure.co.uk — 즉 이 도메인 자체와는 아무 관련 없는 전혀 다른 도메인을 위한 인증서다. 같은 코호트의 또 다른 도메인 eastmountinc.com은 NS1626.ZTOMY.COM / NS2626.ZTOMY.COM이라는 동적 DNS 스타일의 네임서버에 위임돼 있으며, nxdomain·potential-c2 태그가 별도로 붙어 있다. 이 두 지문이 겹치는 지점에서, 정작 페이로드로 확인된 다운로더는 2015년에 처음 관측된 Upatre — 벌써 10년 넘게 돌고 있는 구식 다운로더다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence