APT회원 전용
APT

6년 묵은 학술 도메인, TA505 실행파일 배달 창구로

모잠비크 학술 등록기관 산하의 6년 된 정상 도메인 rcf.co.mz가 실행파일 배달 지점으로 쓰이고, 네덜란드 VPS의 DuckDNS 인증서가 별도 콜백 채널로 작동한다. 두 노드는 물리적으로도 소유 구조상으로도 분리돼 있지만, Let's Encrypt 인증서와 A 레코드로 연결된 세 번째 IP를 통해 하나의 운영 단위임이 드러난다.

2026년 9월 14일 22:38 (UTC+9)최근 관측2026년 9월 15일심각도77CTX Team행위자TA505Hive0065IOC60지역DEIDIEITNG

이번에 CTX Team이 들여다본 캠페인에서 가장 눈에 띄는 지점은 행위자 이름이 아니라 배달 경로 그 자체다. 페이로드가 걸려 있는 곳은 새로 등록된 malicious-looking 도메인이 아니라, 2020년 5월 3일 모잠비크의 학술 등록기관 CIUEM Registrar를 통해 생성된 rcf.co.mz라는 6년 넘게 살아 있는 도메인이다. WHOIS 레코드를 보면 이 도메인은 여전히 활성 메일 인프라를 갖추고 있고, SPF 레코드에는 v=spf1 +a +mx +ip4:102.218.213.96 include:spf.host-ww.net +include:spf.antispamcloud.com가 명시돼 있어 정상적인 메일 발신 도메인처럼 운영되고 있는 것으로 확인된다. 그런데 이 도메인의 URL 경로 하나가 rcf.co.mz/mytimeiswriten.exe라는 직접 실행파일로 이어진다 — 정상 메일 도메인 위에 실행파일이 얹혀 있는 이 조합이 이번 사건의 실질적인 뉴스 가치다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence