
APT회원 전용
APTEmotet, Cloudflare·홍콩 C2·13년 도메인 재활용으로 3중 탐지 우회
2025년 4월 등록 도메인부터 2012년산 노후 도메인까지, Emotet e2 에포크 캠페인이 세 가지 인프라 노드를 조합해 IP 평판·인증서 추적·도메인 연령 필터를 동시에 무력화했다. 캐나다를 표적으로 한 이번 캠페인은 141KB짜리 VBA 난독화 Word 문서를 피싱 첨부파일로 삼아 PowerShell 다운로더를 실행시킨다.
2026년 6월 28일 17:04 (UTC+9)최근 관측2026년 6월 28일심각도100글CTX Team행위자Emotet GroupTA542IOC12지역CA
2025년 4월 초 아이슬란드 등록자 정보로 조용히 생성된 도메인 하나(turismochaco.com)가 Cloudflare anycast 뒤에 자리를 잡고, Google Trust Services WE1이 발급한 와일드카드 인증서(시리얼 e2bca7cb1b8f556613d80cfdccbf9d11, 유효 기간 2026-05-11~2026-08-09)를 달았다. 같은 캠페인에는 89일짜리 Let's Encrypt 인증서를 자동 갱신하는 두 번째 도메인(meijizs.com)과, 2012년에 등록된 13년 된 도메인(susanamorales.com)이 함께 엮여 있다. 이 세 가지 노드는 각각 다른 방식으로 인프라 기반 차단을 무력화하도록 설계돼 있다 — IP 평판 차단, 인증서 시리얼 추적, 도메인 연령 기반 필터링을 동시에 우회하는 구조다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence