C&C회원 전용
C&C

*.unionpayintl.com 인증서, 17개 중국 IP 묶은 이중 C2 인프라 전모 드러나

Salty Spider 캠페인 추적 결과 9개 C2 도메인·31개 IP로 구성된 신규 명령제어 레이어가 확인됐다. 서로 다른 ASN에 분산된 17개 IP가 동일한 UnionPay TLS 인증서를 제시하며, 두 번째 코드서명 법인 도입으로 탐지 우회 기반이 한층 강화됐다.

2026년 5월 27일 17:56 (UTC+9)최근 관측2026년 5월 27일심각도100CTX Team행위자Salty SpiderKuKuIOC100MITRE8

이전 보도에서 파일 서명 클러스터와 페이로드 특성을 중심으로 다뤘던 이 캠페인은, 이번 분석 주기에서 전혀 새로운 인프라 층위가 드러나며 그 규모와 정교함이 한 단계 올라섰다. 새로 식별된 핵심은 9개 C2/CDN 도메인, 9개 URL 엔드포인트, 31개 IP 주소로 구성된 완전한 명령제어 레이어다 — 이 모두가 이전 보도 당시에는 관측되지 않았던 신규 지표다. 그 중에서도 가장 이례적인 신호는 서로 무관한 중국 ASN에 걸쳐 분산된 17개 IP가 동일한 *.unionpayintl.com TLS 인증서를 제시한다는 사실이다. 이 인증서 지문은 캠페인의 CDN 페이로드 배포 서브도메인과 직접 연결되며, 단순한 공유 호스팅의 우연이 아닌 의도적 인프라 구성의 흔적으로 읽힌다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence