
C&C회원 전용
C&C파일 없는 C2 인프라, 같은 Sharktech IP서 4가지 각본 겹쳐
CTX Team이 확보한 C2 인프라 인디케이터에는 실행 파일이 하나도 없지만, 인증서·등록기관·A 레코드만으로 네 가지 서로 다른 프로비저닝 방식이 같은 시기에 동시 운용됐음이 드러난다. 특히 같은 Sharktech IP 위에 대량 발급형 인증서와 즉석 회전형 동적 DNS가 시차를 두고 겹쳐 있는 점이 핵심 교차점이다.
2026년 9월 18일 14:27 (UTC+9)최근 관측2026년 9월 18일심각도100글CTX TeamIOC13MITRE14
CTX Team이 이번에 확보한 명령제어(C2) 인프라 묶음에는 실행 파일이 단 하나도 들어 있지 않다. 남은 것은 인증서 일련번호, 등록 기관, A 레코드가 만들어낸 흔적뿐이다. 그런데 이 흔적만으로도 서로 다른 네 가지 인프라 운용 방식이 같은 시기에 나란히 돌아가고 있었다는 사실이 드러난다. 하나의 Let's Encrypt 인증서(일련번호 34fff67f9b9abda94f45efae003ede0303b)가 104.160.179.196과 104.160.179.229라는 두 대의 Sharktech(AS46844) IP에 걸쳐 재사용되면서, 그 인증서의 SAN 목록에는 526373.com부터 895323.com까지 여덟 개의 숫자형 도메인이 한꺼번에 실려 있다. 서명 한 번으로 도메인 함대 전체를 감싸는 이런 발급 방식은 개별 서비스가 아니라 교체 가능한 도메인 묶음을 운용하는 인프라 특유의 지문이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence