
APT회원 전용
APT13개 IP, 하나의 빈 인증서…바이트댄스까지 얽힌 VPN 위장 유통망
VPN·프록시 유틸리티로 위장한 서명 설치파일 뒤에서 4개 자율시스템에 흩어진 13개 IP가 동일한 발급자·주체 'NONE' 자가서명 인증서를 공유하는 정황이 확인됐다. 바이트댄스 소유 주소 공간과 저가 VPS 사업자 Zenlayer가 같은 인증서를 걸고 있다는 사실은, 이 인프라가 하나의 재현 가능한 서버 이미지에서 나왔을 가능성을 시사한다.
2026년 9월 17일 06:29 (UTC+9)최근 관측2026년 9월 17일심각도100글CTX Team행위자Space PiratesWebwormIOC96MITRE22
VPN·프록시 유틸리티로 위장한 서명된 설치파일 뒤에서, CTX Team은 서로 무관해 보이는 4개의 자율시스템(ASN)에 흩어진 13개 IP가 정확히 동일한 자가서명 TLS 인증서를 공유하는 정황을 확인했다. 시리얼 넘버는 1acf3e37b37910d932ea64e6bb27615d6484c07d이고, 발급자와 주체(subject) 필드는 모두 "NONE"으로 비어 있다 — 정상적인 PKI 발급 절차를 거친 인증서가 아니라, 서버 소프트웨어나 어플라이언스 이미지에 기본값으로 박혀 있는 placeholder 인증서로 보는 것이 자연스럽다. 이 인증서가 걸린 13개 IP는 싱가포르·미국·홍콩·필리핀·독일·영국·러시아 7개국에 걸쳐 있으며, 그중에는 놀랍게도 바이트댄스(ByteDance Inc., AS396986) 소유의 주소 공간과 저가 VPS 임대사업자 Zenlayer Inc(AS21859)가 함께 포함돼 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence