
APT회원 전용
APT쇼핑몰 도메인 뒤에 숨은 GCleaner 로더, APT28 라벨은 어긋나
Dynadot 네임서버 하나에 걸린 세 개의 쇼핑몰형 도메인과 89일짜리 인증서 패턴이 서로 다른 CA·등록기관을 오가며 하나의 백엔드 발급 리듬으로 엮인다. 실제로 관측된 파일들은 njRAT이 아니라 GCleaner 계열 로더 C2와 일치해, 배치에 붙은 APT28·njRAT 라벨은 데이터와 어긋난다.
2026년 8월 28일 22:31 (UTC+9)최근 관측2026년 8월 28일심각도77글CTX Team행위자APT28StrontiumIOC30MITRE23
지난 8월 한 달 사이 관측된 다섯 개 도메인 가운데 shhsift.click, kupzovo.shop, vexdico.shop 세 개가 정확히 같은 네임서버 쌍—ns1.dyna-ns.net과 ns2.dyna-ns.net—을 쓴다는 사실이 눈에 띈다. 세 도메인은 표면적으로는 서로 무관한 이름을 달고 있고 실제로 가리키는 A 레코드도 각각 159.65.136.5, 66.228.41.52, 165.227.199.109로 전혀 다른 호스트다. 그런데도 권한 네임서버가 동일하다는 것은, 이 세 도메인이 하나의 Dynadot 계정 아래에서 관리되고 있을 가능성이 높다는 뜻이다. shhsift.click은 등록기관이 Dynadot, LLC로 명시돼 있고 생성일이 2026년 8월 13일로, 관측 시점 기준 15일밖에 지나지 않은 신생 도메인이다. 흥미로운 점은 이 세 도메인이 인증기관 선택에서는 전혀 통일성을 보이지 않는다는 것이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence