C&C회원 전용
C&C

13년 전 등록된 도메인, 여전히 위장 설치파일 유통 중

브라질 소프트웨어 다운로드 포털을 사칭한 baixakialtcdn.com 도메인군이 2012년 등록 이후 거의 변형 없이 유지되며 위장 Firefox 설치파일을 배포하고 있다. 스페인·이탈리아의 두 IP는 동일한 TLS 인증서 시리얼로 이 인프라와 묶여 있다.

2026년 6월 27일 05:07 (UTC+9)최근 관측2026년 7월 2일심각도100CTX TeamIOC13MITRE34지역BR

브라질 소프트웨어 다운로드 포털을 사칭한 인프라 하나가 10년 넘게 동일한 골격을 유지한 채 운영되고 있는 사실이 확인됐다. CTX Team이 추적한 이번 기록의 핵심은 새로 등장한 악성코드가 아니라, 등록 시점부터 지금까지 거의 변형 없이 이어지는 네트워크 계층의 응집성이다. baixakialtcdn.com과 그 하위 도메인 두 개, 그리고 이 도메인군과 짝을 이루는 스페인·이탈리아의 두 IP는 각각 등록기관·A레코드·TLS 인증서 시리얼이라는 서로 다른 축에서 하나로 묶인다. 표면적으로는 위장 Firefox 설치파일 하나와 몇 건의 부수적 아티팩트로 구성된 단출한 사례처럼 보이지만, 인프라를 파고들수록 이 캠페인이 왜 지금까지 낮은 탐지율을 유지한 채 살아남았는지가 드러난다. 이 기록은 dealply 계열의 PUP(잠재적 유해 프로그램)로 분류돼 있고, 브라질(BR) 지역과 기술 산업을 대상 범위로 지정하고 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence