C&C회원 전용
C&C

12개 도메인 잇는 인증서 재활용의 흔적

서로 무관해 보이는 12개 도메인이 Let's Encrypt 'YR1'·'YE2', Google Trust Services 'WE1'이라는 세 인증서 코호트로 묶인다. 등록 시점이 1년 넘게 차이 나는 두 도메인은 결국 동일한 IP 23.227.38.65로 수렴하며, 페이로드 증거는 얇지만 인프라 프로비저닝 패턴은 뚜렷한 지문을 남긴다.

2026년 7월 23일 13:34 (UTC+9)최근 관측2026년 7월 23일심각도100CTX Team행위자APT15ROYALAPTIOC17MITRE6

표면적으로는 서로 무관해 보이는 12개 도메인이 놓여 있다. 2016년에 등록된 낡은 자산부터 2026년에 갓 생성된 도박성 도메인까지 나이도 제각각이고, 등록 기관도 NameSilo, Amazon Registrar, NAMECHEAP, Spaceship, Dreamscape Networks로 겹치는 곳이 없다. 그런데 이 도메인들의 TLS 인증서 발급 기록을 나란히 놓고 보면, 서로 다른 세 갈래의 발급 코호트가 뚜렷하게 드러난다. 이번 캠페인의 진짜 지문은 특정 악성코드 패밀리가 아니라 이 인증서 회전 패턴에 있다. CTX Team이 확인한 바로는, 서로 무관한 도메인들이 동일한 인증 기관(CA) 짧은 이름을 공유하며 짧은 시차로 발급받는 패턴이 세 개의 코호트에서 반복적으로 나타났고, 그중 두 도메인은 등록 시점이 1년 넘게 벌어져 있는데도 완전히 동일한 IP로 수렴한다. 페이로드 쪽 증거는 얇지만, 인프라 프로비저닝 쪽 증거는 오히려 이례적으로 촘촘하다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence