
APT회원 전용
APT5년 시차 넘은 자기서명 인증서, 같은 C2 흔적
2015년과 2020년에 각각 등록된 세 도메인이 동일 IP와 동일한 자기서명 TLS 인증서를 그대로 물려받아 쓰고 있다. 2024년 새로 등록된 네 번째 도메인은 Cloudflare와 정상 인증서 뒤에 숨었지만 똑같은 '/new/stats.php' 비콘 경로만은 그대로 유지했다.
2026년 7월 21일 05:34 (UTC+9)최근 관측2026년 7월 21일심각도100글CTX Team행위자FIN7Gold NiagaraIOC14MITRE21
동일한 IP(184.105.192.2)에, 등록 시점이 5년이나 벌어진 세 개의 도메인이 나란히 걸려 있다. diamonddollsfitness.com과 lf7blogpro.com은 2020년 11월 24일에, mastering-the-art-of.com은 그보다 5년 앞선 2015년 9월 2일에 각각 등록됐지만, 세 도메인 모두 동일한 자기서명 TLS 인증서(시리얼 cfddb89f9d1426ad, 발급·구독자 CN 모두 "localhost.localdomain", 유효기간 2015-10-15~2016-10-14)를 그대로 물려받았다. 인증서 유효기간은 2016년에 이미 끝났는데, 그 죽은 인증서가 5년 뒤 등록된 도메인에까지 재사용됐다는 사실 자체가 이 캠페인의 성격을 말해준다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence