APT회원 전용
APT

태국 의료업체 서브도메인 3개, 89일 인증서 주기로 하나로 묶여

태국 THNIC 등록 의료 소프트웨어 벤더 서브도메인 군집과 AWS Route53 뒤 파나마발 배포 노드, 8년 방치됐던 일본 도메인까지 총 다섯 개 도메인이 정확히 같은 89일짜리 Let's Encrypt 인증서 주기를 공유한다. CTX Team은 이를 정부·의료·통신 표적 espionage 캠페인으로 분류하고 Donot Team(SectorE02, APT-C-35)에 귀속시켰다.

2026년 8월 4일 05:33 (UTC+9)최근 관측2026년 8월 4일심각도100CTX Team행위자APTC35Donot TeamIOC27MITRE18

태국 국가도메인 등록기관 THNIC를 통해 등록된 도메인 세 개가 하나의 인증서 발급 패턴으로 묶이고, 여기에 미국 AWS Route53 뒤에 숨은 파나마발 배포 노드, 그리고 2018년에 등록돼 8년 가까이 방치돼 있던 일본 도메인까지 얹혀 총 다섯 개 도메인이 정확히 같은 89일짜리 Let's Encrypt 인증서 유효기간을 공유하고 있는 정황이 확인됐다. 등록기관도 다르고, 호스팅 위치도 다르고, WHOIS 국적도 제각각인 세 개의 인프라 군집이 인증서 발급 주기라는 단 하나의 지표에서 정확히 일치한다는 점은, 이 뒤에 사람이 하나씩 인증서를 갱신하는 것이 아니라 스크립트화된 프로비저닝 파이프라인이 돌고 있음을 시사한다. CTX Team은 이 인프라 세트를 espionage 목적의 정부·의료·통신 서비스 표적 캠페인으로 분류했으며, 행위자는 Donot Team(SectorE02, APT-C-35로도 알려진 APTC35)으로 귀속됐다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence