APT회원 전용
APT

만료 서명 스캐너와 AWS 뒤 해시 경로 C2

Famatech의 정품 스캐너가 만료된 서명 체인을 그대로 두른 채 해킹툴로 재활용됐고, AWS Route53에 위임된 도메인은 순환 A 레코드와 규칙적인 해시 URL로 체크인 채널을 숨겼다. Edgenext CDN 와일드카드 인증서 뒤의 별도 IP까지, 세 인디케이터는 서로 연결되진 않지만 공통된 '빌려 쓰는' 인프라 철학을 드러낸다.

2026년 8월 9일 01:46 (UTC+9)최근 관측2026년 8월 9일심각도64CTX Team행위자Lockbit GangIOC9MITRE4

이번에 확보한 인디케이터 묶음에서 가장 뚜렷한 신호는 파일이 아니라 도메인 하나에서 나온다. wb.sleevesbarbing.com은 2025년 6월 29일 URL SOLUTIONS INC.를 통해 등록된 도메인으로, 네임서버가 ns-1417.awsdns-49.org, ns-1900.awsdns-45.co.uk, ns-217.awsdns-27.com, ns-819.awsdns-38.net 등 AWS Route53의 네임서버로 위임돼 있다. 여기에 더해 8개의 A 레코드(172.240.212.133, .205, .214, .230, .238, .44, .70, .78)가 순환하고, 동시에 aelionvel.com으로 향하는 CNAME 레코드가 걸려 있다. 하나의 도메인이 여덕 개의 IP 주소를 오가며 응답하고, 동시에 다른 도메인으로 우회 경로를 열어둔 이 구성은 단일 서버 하나를 지키는 방식이 아니라 어느 한 노드가 차단되더라도 나머지가 즉시 대체할 수 있게 설계된 형태다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence