
C&C회원 전용
C&C"알리바바" 서명 인증서, China Mobile 대역 C2로 확인
China Mobile 통신망 IP 위에서 운영되는 C2 서버들이 GlobalSign 발급 인증서에 알리바바·유니온페이 법인명을 도용해 위장하고 있었다. 동일 인증서 일련번호가 두 개 ASN, 다섯 개 IP에 걸쳐 재사용되면서 VirusTotal 0/89 탐지에도 정황상 하나의 조율된 인프라임이 드러났다.
2026년 9월 8일 22:31 (UTC+9)최근 관측2026년 9월 8일심각도100글CTX TeamIOC13MITRE37
중국 이동통신망(China Mobile) IP 대역 위에서 운영되는 명령제어(C2) 인프라 한 묶음이 최근 관측됐다. 눈에 띄는 것은 이 서버들이 내세우는 TLS 인증서의 내용이다. 인증서 발급자는 GlobalSign이라는 정상 CA이지만, 인증서의 subject organization 필드에는 "Alibaba (China) Technology Co., Ltd."라는 실제 클라우드 대기업의 이름이 저장돼 있다. 동시에 이 여섯 개 IP는 VirusTotal 89개 엔진 전원에게서 탐지되지 않는 0/89를 기록하고 있어, 표면적으로는 깨끗한 호스트로 보인다. CTX Team이 이 인디케이터 세트를 들여다본 결과는, 탐지 엔진의 판정이 아니라 인증서·ASN·등록 패턴이 만들어내는 정황 증거가 이 클러스터의 정체를 드러낸다는 점이었다. 이 레코드는 위협 인텔리전스 피드에서 심각도 100, 신뢰도 80으로 분류된 c2-servers 카테고리에 등록돼 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence