C&C공개
C&C

자체서명 인증서 4곳, 제각각 다른 TLS 위생의 흔적

컨테이너·포장 산업을 겨눈 C2 인프라에서 서로 다른 4개 자율시스템에 흩어진 IP 4곳이 각기 다른 방식으로 방치되거나 기본값으로 남은 TLS 인증서를 노출하고 있다. 만료된 자체서명 인증서부터 10년짜리 기본값 인증서까지, 관리 습관의 편차가 뚜렷하다.

2026년 9월 21일 06:50 (UTC+9)최근 관측2026년 9월 21일심각도100CTX TeamIOC7MITRE10

자체서명 인증서 넷, 서로 다른 호스팅 넷 — 어수선한 TLS 위생이 만든 흔적

컨테이너·포장 산업을 겨냥한 것으로 표기된 C2 인프라 클러스터에서, 서로 다른 네 개의 자율시스템에 흩어진 IP 네 곳이 저마다 다른 방식으로 관리가 소홀한 TLS 인증서를 내걸고 있는 정황이 확인됐다. PEG TECH INC(AS398823, 미국·ARIN)가 관리하는 107.149.158.93은 발급자·주체 모두 "Internet Widgits Pty Ltd"라는 문자열로 채워진 인증서를 서비스하고 있는데, 국가 코드는 AU, 주(state) 항목은 "Some-State"로 남아 있어 실제 호스트명을 위해 커스터마이징된 적이 없는 자리표시자 성격의 값이라는 인상을 준다. 이 인증서의 유효기간은 2020년 2월 23일부터 2023년 2월 22일까지로, 수집 시점(2026년 9월 19일 갱신 확인) 기준으로는 이미 3년 반 가까이 만료된 상태다. VirusTotal 탐지 비율은 4/89로 낮은 편이지만, 만료된 인증서를 그대로 방치한 리스너가 여전히 살아 있다는 사실 자체가 이 노드의 운영 밀도를 보여준다.

같은 계열의 허술함은 CNSERVERS LLC(AS40065, 미국·ARIN)가 소유한 149.104.32.43에서도 발견되지만 성격이 조금 다르다. 이 IP가 서비스하는 인증서는 발급자·주체 공통 필드에 국가는 CN, 주(State)·시(Locality)·기관(Organization)·부서(OU) 항목 모두 "Beijing"이 반복 기재돼 있고, 공통이름(CN)은 "default"라는 문자열 그대로다. 유효기간은 2019년 4월 13일부터 2029년 4월 10일까지로 10년에 걸쳐 있어, 앞서 본 만료된 인증서와는 정반대로 아직 6년 넘게 더 유효한 상태다. 즉 한쪽은 방치돼 만료된 인증서, 다른 쪽은 애초에 오래 쓰도록 발급된 기본값 인증서라는 서로 다른 형태의 "커스터마이징되지 않은 TLS" 흔적이 공존하는 셈이다.

두 IP가 공유하는 것은 특정 인프라나 조직이 아니라 관리 습관이다. 107.149.158.93과 149.104.32.43은 호스팅 제공자도, 지리적 위치도, 인증서 발급 배경도 전혀 겹치지 않는다. 그럼에도 두 곳 모두 실제 서비스 도메인에 맞춰 발급받지 않은 인증서를 그대로 노출하고 있다는 공통점이 나타나는데, 이는 특정 운영 주체 하나가 정교하게 설계한 결과라기보다 손쉽게 구할 수 있는 호스팅 자원을 그대로 가져다 쓰는 운영 습성에 가까워 보인다. 자율시스템이 겹치지 않는다는 사실은 오히려 이 습관이 개별 공격자의 특이한 실수가 아니라, 유사한 방식으로 조성된 C2 인프라 전반에서 반복적으로 관측되는 패턴일 가능성을 시사한다.

네덜란드에 등록된 194.1.140.1(Intrahost Solutions Ltd, AS214124, RIPE NCC)은 이 흐름에서 성격이 또 다르다. 관리 주체가 네덜란드 RIPE NCC 산하에 있지만 실제 등록 정보에는 키프로스 리마솔 소재 LIR(Local Internet Registry) 주소가 명시돼 있어, 유럽 내에서도 등록 실체와 서비스 지역이 어긋나 있는 구조를 보인다. 이 IP는 TLS 인증서 자체가 확인되지 않고 VirusTotal 탐지 비율도 0/89에 머물러 있어, 앞선 두 IP와 달리 인증서 기반 분석의 대상이 되지 못한다. 이렇게 증거가 얕은 노드가 같은 인프라 묶음에 포함돼 있다는 사실은, 이 클러스터 전체를 하나의 통일된 해석으로 밀어붙이기에는 한계가 있다는 점을 동시에 말해준다.

이 세 IP를 하나로 묶는 인증서 시리얼 번호나 동일한 A 레코드 같은 직접적인 연결고리는 확인되지 않는다. 서로 다른 자율시스템, 서로 다른 발급 기관, 서로 다른 유효기간 구조를 가진 자산들이 같은 위협 묶음 안에 함께 등장한다는 사실은, 이들이 단일한 빌드 파이프라인에서 나온 산물이라기보다 필요할 때마다 손에 잡히는 호스팅 자원을 개별적으로 조달해 온 결과에 가깝다는 해석을 뒷받침한다. 다만 이는 관측된 TLS 위생 패턴에 근거한 추정이며, 이를 하나의 운영팀이 통제한다고 단정할 근거는 아직 부족하다.

와일드카드와 DGA풍 SAN — 의도가 읽히는 두 번째 계층

앞서 살핀 두 IP가 손을 놓아버린 인증서로 남아 있는 것과 달리, 나머지 자산에서는 오히려 계획적인 인증서 운용이 관찰된다. Hurricane Electric LLC(AS6939, 미국·ARIN)가 서비스하는 64.112.78.42는 Certum DV TLS G2 R39 CA가 발급한 단일 인증서(serial 52e7f76823c2ba0ce622a4a14b936d14) 하나로 다섯 개의 호스트명을 함께 커버하고 있다. 이 인증서의 SAN(Subject Alternative Name) 목록에는 atukjhesk.com, abfrkjesk.com, nbfjhertyrxiang.com, npicjrgytwxiang.com, www.atukjhesk.com이 나열돼 있는데, 자음과 모음이 불규칙하게 이어지는 이 명명 방식은 일반적인 브랜딩된 도메인과는 결이 다르다. 유효기간은 2025년 12월 6일부터 2027년 1월 5일까지로, 수집 당시(2026년 9월 19일 인증서 갱신 확인) 기준으로는 아직 활성 상태였다.

하나의 인증서에 다섯 개의 무작위스러운 이름이 함께 담긴 구조는, 개별 도메인마다 별도 인증서를 발급받는 것보다 훨씬 적은 손이 드는 방식으로 백업·리다이렉트용 호스트명을 일괄 준비했다는 인상을 준다. 방어자 관점에서 이런 구성을 접하면, 하나의 인증서 시리얼만 차단하거나 감시해도 다섯 개 호스트명 전체의 활동 흔적을 동시에 포착할 수 있다는 의미가 되기도 한다. 역으로 공격자 입장에서는 이 설계가 관리 비용을 줄여주는 대신, 인증서 하나가 노출되는 순간 연계된 호스트명 전체가 한꺼번에 드러난다는 취약점을 함께 떠안는 선택이기도 하다.

18link.vip와 cdn.cdnkdjs.com 두 도메인에서는 또 다른 형태의 계획성이 드러난다. 18link.vip는 2024년 3월 3일 등록돼 수집 시점까지 928일간 존속해 왔으며, Cloudflare 네임서버(christian.ns.cloudflare.com, raquel.ns.cloudflare.com)를 통해 서비스되고 있다. 이 도메인의 최신 인증서는 Google Trust Services 산하 "WE1"이 2026년 8월 8일부터 2026년 11월 6일까지 유효기간으로 발급했으며, SAN 목록에 "18link.vip"와 "*.18link.vip"가 함께 포함된 와일드카드 구성이다. VirusTotal 탐지 비율은 12/89로, 이 묶음 안에서 상대적으로 높게 잡히는 노드다.

cdn.cdnkdjs.com은 NAMECHEAP INC를 통해 2025년 4월 26일 등록돼 504일가량 존속한 도메인으로, Let's Encrypt 산하 "YR1"이 2026년 7월 15일부터 2026년 10월 13일까지 발급한 인증서를 사용하며 마찬가지로 "*.cdnkdjs.com"을 포함하는 와일드카드 SAN 구조를 갖고 있다. 이 도메인은 A 레코드(23.224.183.83/84/86) 외에도 dizhi91.cdnxxx.com과 013c723c.cdnxxx.com이라는 두 개의 CNAME을 함께 갖고 있어, 최종 응답이 한 단계를 거쳐 다른 이름으로 넘어가는 구조로 되어 있다. 발급 기관과 등록 대행사가 서로 다른 이 두 도메인이 3주 남짓의 시차를 두고 각각 와일드카드 인증서를 새로 받아 든 시점이 겹친다는 점은, 두 자산이 같은 인증서를 공유하는 것은 아니지만 유사한 운영 방침 — 서브도메인을 인증서 재발급 없이 유연하게 늘려갈 수 있는 구조를 선호하는 방침 — 을 각각 따르고 있음을 보여주는 대목이다.

정리하면 이 계층에서는 앞서의 방치형 인증서와는 다른 태도가 나타난다. 무작위스러운 이름을 한 인증서에 묶거나, 와일드카드로 서브도메인 확장에 대비해 두는 방식은 최소한의 설계 의도가 반영된 결과로 읽힌다. 다만 두 방식이 서로 다른 발급 기관·등록 대행사에서 독립적으로 나타난다는 점에서, 이 역시 하나의 통합된 빌드 체계라기보다는 유사한 목적을 지닌 서로 다른 조달 경로가 병존하는 모습에 가깝다고 보는 편이 자연스럽다.

7일 된 도메인이 가리키는 층위

이 인프라 묶음에서 가장 최근에 생성된 자산은 r9zvm9uk.com이다. Dominet (HK) Limited를 등록 대행사로 삼아 2026년 9월 13일에 등록됐고, 수집 시점 기준 존속 기간은 단 7일에 불과하다. 이 도메인은 앞서 살핀 두 도메인과 달리 Cloudflare나 Namecheap 계열 네임서버가 아니라 ns1.dyna-ns.net, ns2.dyna-ns.net이라는 다이나믹 DNS 네임서버를 사용하고 있으며, 마지막으로 관측된 DNS 레코드에는 kegymmtv.jixingcdn.com으로 향하는 CNAME과 함께 A 레코드 104.160.179.228이 함께 기록돼 있다. 등록 대행사의 학대신고 연락처는 [email protected]으로, 알리바바 클라우드 산하 인프라와 연결돼 있다는 점을 시사한다.

이 도메인은 VirusTotal 탐지 비율이 2/89에 그치고, Cloudflare Radar·Cisco Umbrella 인기도 순위에서도 각각 100만 위, 43만 위 수준으로 사실상 대중적 트래픽이 거의 없는 상태다. 928일 존속한 18link.vip, 504일 존속한 cdn.cdnkdjs.com과 비교하면 나이 차이가 극단적이다. 오래된 두 도메인이 시간을 두고 축적된 도메인 히스토리를 갖춘 반면, 이 도메인은 만들어진 지 일주일밖에 되지 않은 상태에서 곧바로 다이나믹 DNS와 CDN풍 이름으로 뒤덮인 CNAME 체인 속으로 들어가 있다.

이렇게 서로 다른 존속 기간을 가진 도메인들이 하나의 위협 묶음 안에서 함께 관측된다는 사실은, 이 인프라가 오래 유지해 온 자산과 필요할 때마다 새로 만드는 자산을 구분해서 활용하는 층위 구조를 갖고 있을 가능성을 시사한다. 오래된 도메인이 평판 측면에서 상대적으로 덜 의심받는 반면, 새로 등록된 도메인은 언제든 폐기하고 다른 이름으로 교체할 수 있는 소모품에 가깝다는 해석이 자연스럽다. 다만 이는 등록일과 네임서버 구성의 차이에서 끌어낸 추론이며, 실제로 두 계층이 서로 다른 목적으로 명확히 분리 운용되고 있는지는 현재 확보된 지표만으로는 확정하기 어렵다.

r9zvm9uk.com 하나만 놓고 보면, 등록 대행사(Dominet (HK) Limited)와 다이나믹 DNS 네임서버 구성 모두 이 묶음 안의 다른 두 도메인과 겹치지 않는다. 서로 다른 등록 경로를 통해 각기 다른 시점에 확보된 세 도메인이 같은 위협 범주 아래 나란히 놓여 있다는 사실은, 이 인프라가 하나의 등록 전략이 아니라 여러 경로를 동시에 활용해 조성됐다는 쪽으로 해석의 무게를 옮긴다.

r9zvm9uk.com의 VT 탐지 비율 2/89를 다른 자산들과 나란히 놓고 보면 흥미로운 불일치가 드러난다. 149.104.32.43은 2019년부터 발급된 기본값 인증서를 10년 가까이 유지해 왔음에도 탐지 비율이 0/89이고, 64.112.78.42 역시 마찬가지로 0/89다. 반면 등록 7일 만에 수집된 r9zvm9uk.com은 이미 2건의 탐지를 기록하고 있다. 이 격차는 탐지가 캠페인 자체의 악성 행위 관측에서 나온 것이 아니라, 이 도메인이 걸쳐 있는 다이나믹 DNS·CDN 계층(ns1/ns2.dyna-ns.net, kegymmtv.jixingcdn.com)이 이미 다른 맥락에서 벤더 시그니처에 노출돼 온 범용 인프라라는 정황으로 읽는 편이 더 설득력 있다. 즉 이 도메인의 '신선함'은 등록일 기준으로만 성립하며, 그 위에 얹힌 dyna-ns.net·jixingcdn.com이라는 우산 자체는 신선하지 않다는 것이다. 이는 등록 데이터와 탐지 지표를 교차한 추론이며, r9zvm9uk.com이 실제로 얼마나 독자적인 신규 자산인지는 이 점에서 재검토할 필요가 있다.

초기 접근에서 명령제어까지 — 관측과 추정의 경계선

지금까지 살핀 IP·도메인 지표는 모두 네트워크 계층의 흔적이며, 여기서 확보된 증거만으로 확실하게 말할 수 있는 것은 명령제어(C2) 단계다. 세 개의 인증서 보유 자산 — 107.149.158.93, 149.104.32.43, 64.112.78.42 — 은 모두 HTTPS 리스너를 구동하며 각각 만료된 자체서명 인증서, 10년 유효기간의 기본값 인증서, DV 발급 다중 SAN 인증서라는 세 가지 서로 다른 형태로 TLS 채널을 운영하고 있다. 웹 프로토콜을 이용한 암호화 채널 운용은 애플리케이션 계층 프로토콜(T1071, T1071.001)과 비대칭 암호화 기반 암호화 채널(T1573, T1573.002)에 해당하며, 이 부분은 실제 관측된 인증서 메타데이터로 뒷받침되는 사실이다.

이보다 앞선 단계, 즉 초기 접근과 실행 단계는 도메인 형태에서 유추할 수 있는 정황 수준에 머문다. 18link.vip 같은 짧은 vip 도메인과 등록된 지 7일밖에 되지 않은 r9zvm9uk.com은 이메일이나 메신저에 포함돼 클릭을 유도하는 링크형 유인(T1566.002)과 결이 맞고, 사용자가 그런 링크를 실제로 클릭해 실행으로 이어지는 흐름(T1204.001)과도 일치하는 모양새다. 이는 실제 이메일 본문이나 전달된 파일 자체가 아니라 도메인 성격에서 끌어낸 정황적 해석이라는 점을 염두에 두어야 한다.

방어자 시점에서 이 구조를 마주쳤을 경우를 상상해 보면, 네트워크 로그에는 HTTPS 세션 몇 건과 짧은 vip 도메인, 다이나믹 DNS 도메인으로의 접속 기록만 남을 가능성이 크다. 이 셋 모두 개별적으로는 크게 두드러지지 않는 트래픽이며, 인증서 자체도 눈에 띄는 경고를 발생시키지 않는 구조 — 만료된 인증서를 제외하면 나머지는 DV·와일드카드 등 정상적으로 발급된 인증서다 — 를 취하고 있어, 세 자산이 하나의 흐름으로 엮여 있다는 사실은 개별 로그만으로는 좀처럼 드러나지 않는다. 오히려 서로 다른 자율시스템·등록 대행사에 걸쳐 있는 이 자산들을 나란히 놓고 봐야 비로소 하나의 인프라 묶음이라는 그림이 그려진다.

cdn.cdnkdjs.com의 CNAME 체인(dizhi91.cdnxxx.com, 013c723c.cdnxxx.com)과 r9zvm9uk.com의 다이나믹 DNS 경유(ns1/ns2.dyna-ns.net, kegymmtv.jixingcdn.com으로의 CNAME)는 실제 응답 지점을 한 단계 우회시키는 구조라는 점에서 비표준 경로를 통한 방어 회피(T1571)와 일부 정합적이다. 두 와일드카드 SAN 도메인(18link.vip, cdn.cdnkdjs.com)이 인증서 재발급 없이도 서브도메인을 늘릴 수 있다는 사실 역시 같은 방향의 유연성을 더한다. 다만 실제로 포트나 프로토콜을 표준에서 벗어나게 사용한 흔적이 직접 관측된 것은 아니므로, 이 역시 CNAME 구조에서 끌어낸 추정으로 다뤄야 한다.

정리하면, 네트워크 계층의 관측 증거는 명령제어 단계에서 가장 견고하고, 그 앞뒤 단계(초기 접근·실행·회피)에 대해서는 도메인 형태와 DNS 구조에서 끌어낸 정황적 해석이 그 자리를 채운다. 이 경계선을 분명히 해두는 것이 이 인프라를 과잉 해석하지 않는 출발점이다.

산업 노출과 조달 습관이 시사하는 것

이 위협 묶음에는 컨테이너·포장 산업이라는 표적 산업 태그가 붙어 있으며, 특정 지역은 지정돼 있지 않다. 호스팅 자체가 미국(PEG TECH INC, Hurricane Electric LLC, CNSERVERS LLC)과 네덜란드(Intrahost Solutions Ltd, 등록상 키프로스 LIR)에 걸쳐 있고, 도메인 등록은 홍콩 소재 대행사와 알리바바 클라우드 학대신고 채널로 이어지는 만큼, 피해 노출이 특정 지역 하나에 몰려 있다고 보기는 어렵다. 이는 표적 산업이 명확히 특정돼 있는 것과 대비되는 지점으로, 공격 기반은 지리적으로 분산돼 있는 반면 표적화는 산업군 단위로 이뤄지고 있다는 인상을 준다.

현재 관측된 지표 중 특정 위협 행위자나 알려진 악성코드 패밀리와 연결되는 단서는 없다. 서명자 정보나 샌드박스 판정, 행위 분석 요약처럼 실행 단계의 산물이 확보돼 있지 않은 상태에서는, 이 인프라를 특정 그룹의 전유물로 단정하기보다 관측된 네트워크 자산의 조달 방식 자체를 근거로 삼아 해석하는 편이 안전하다. 그 방식을 보면, 손쉽게 확보할 수 있는 자체서명·기본값 인증서를 그대로 방치한 자산과, 와일드카드나 다중 SAN처럼 최소한의 설계가 들어간 자산이 뒤섞여 있다. 이 혼재는 정교하게 통제된 단일 빌드 체계보다는, 필요할 때마다 손에 잡히는 호스팅과 인증서를 그때그때 이어붙이는 기회주의적 운영 습관을 시사한다고 보는 것이 자연스럽다. 다만 이는 인프라 위생 패턴에서 끌어낸 추정이며, 실제 운영 의도를 단정할 수 있는 수준의 근거는 아니다.

방어자 입장에서 이 클러스터가 남기는 실무적 함의는 명확하다. 네 개 IP가 398823, 214124, 6939, 40065로 서로 다른 ASN에 흩어져 있고 도메인 등록 대행사 역시 Dominet (HK) Limited, NAMECHEAP INC로 겹치지 않으며 공유되는 인증서 시리얼도 없는 상태에서는, 특정 ASN이나 특정 등록 대행사를 차단하는 규칙 하나로 이 묶음 전체를 걸러낼 수 없다. 오히려 탐지 로직을 인프라 식별자가 아니라 인증서 메타데이터의 행위 패턴 쪽으로 옮겨야 실익이 생긴다. 예컨대 인증서의 발급 대상 이름(CN) 항목이 문자 그대로 'Internet Widgits Pty Ltd'나 'default'로 남아 있는 리스너를 ASN과 무관하게 플래그하거나, 와일드카드 SAN을 가진 인증서가 '신규 등록' 범주로 분류된 도메인 위에 얹혀 있는 조합을 별도로 감시하는 방식이 이 컨테이너·포장 업종 표적군 특유의 조달 습관과 더 직접적으로 맞아 들어간다. 이 컨트롤은 관측된 인증서 필드값과 도메인 카테고리 태그에서 직접 도출된 것으로, 일반적인 IP/도메인 블록리스트보다 이 클러스터의 재발 형태에 더 오래 대응할 가능성이 있다.

흩어진 신호가 그리는 이 캠페인의 현재 위치

이 인프라 묶음 전체를 관통하는 단일한 서사를 찾기는 쉽지 않다. 자체서명·기본값 인증서의 방치, 무작위스러운 다중 SAN 인증서, 와일드카드 발급, 다이나믹 DNS 경유라는 네 가지 서로 다른 습관이 각각 다른 자산에서 독립적으로 나타나고, 이들을 하나로 묶어주는 공유 인증서 시리얼이나 공유 A 레코드 같은 직접적 연결고리는 확인되지 않는다. 194.1.140.1처럼 인증서 데이터 자체가 남아 있지 않고 탐지 이력도 전혀 없는 자산이 같은 묶음 안에 포함돼 있다는 사실은, 네 개의 자율시스템에 걸쳐 흩어진 이 클러스터를 하나의 결속력 있는 운영체로 단정하는 해석의 폭을 스스로 제한한다. 이런 상태에서는 서로 다른 조달 경로가 우연히 같은 표적 태그 아래 모인 것인지, 하나의 운영 주체가 의도적으로 다양한 인프라를 섞어 쓴 것인지 현 단계에서 단정하기 어렵다.

그럼에도 존속 기간이 7일부터 928일까지 걸쳐 있다는 사실 자체는 눈여겨볼 만하다. 오래 살아남은 도메인과 방금 등록된 도메인이 같은 시점에 나란히 관측된다는 것은, 이 인프라가 어느 한 시점에 완성돼 고정된 형태로 굳어 있는 것이 아니라 자산이 새로 생기고 사라지는 흐름 속에 놓여 있을 가능성을 뜻한다. Certum DV 인증서(2025년 12월 6일 발급)와 두 와일드카드 인증서(2026년 7월 15일, 2026년 8월 8일 발급)가 비교적 가까운 시기에 잇달아 갱신·발급됐다는 점 역시, 이 인프라를 조성하는 손길이 최근까지도 계속 움직이고 있었다는 정황과 맞닿아 있다.

결국 이 사례가 보여주는 것은 정교하게 짜인 단일 킬체인이 아니라, 저마다 다른 완성도로 조달된 자산들이 하나의 표적 태그 아래 뒤섞여 있는 모습이다. 만료된 인증서를 그대로 방치한 노드와, 서브도메인 확장에 대비해 와일드카드를 미리 챙겨둔 노드가 공존한다는 사실은 이 생태계 안에 서로 다른 숙련도의 운영 습관이 동시에 존재한다는 신호로 읽을 수 있다. 표적 산업이 명확히 지정돼 있으면서도 인프라 자체는 국적과 등록 경로를 가리지 않고 뒤섞여 있다는 이 비대칭은, 앞으로 유사한 인증서 위생 패턴이 다른 표적군에서도 재현될 가능성을 열어두는 대목이다.

IOC7

IP

(4)

도메인

(3)
Source: CTX Threat Intelligence