
APT회원 전용
APT89일 인증서 3장, 나흘 만에 세운 C2 발판
몰도바·네덜란드 IP와 도메인 하나가 같은 시각 같은 중간체로 Let's Encrypt 인증서를 발급받았다. CTX Team은 이 동시성을 단서로 NICENIC 등록기관, 인증서 시리얼, 네임서버를 잇는 인프라 회전 패턴을 추적했다.
2026년 6월 11일 14:40 (UTC+9)최근 관측2026년 7월 2일심각도100글CTX Team행위자APT28StrontiumIOC22지역IDMYPL
지난 6월 10일부터 12일 사이, 서로 다른 세 개의 인프라 노드 — 도메인 하나와 IP 두 개 — 가 거의 동시에 Let's Encrypt 인증서를 발급받았다. 발급 주체는 모두 같은 중간 인증서 'YE2'였고, 유효 기간은 놀랍도록 정확히 89일로 일치했다. 몰도바에 위치한 80.97.160.31(AS48753, Ava Host Srl)은 2026-06-10 14:38:57에, 네덜란드의 31.58.134.74(AS56971, CGI Global Limited)는 같은 날 14:23:56에, 그리고 도메인 powershell-storage.vg는 정확히 같은 타임스탬프로 인증서를 손에 넣었다. 15분 남짓한 시차, 동일한 유효기간, 동일한 발급 중간체 — 이 세 가지가 겹치는 우연은 흔치 않다. CTX Team이 이번에 들여다본 캠페인의 핵심은 여기에 있다. 새로운 악성코드 패밀리도 아니고, 정교한 익스플로잇 체인도 아니다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence