
C&C회원 전용
C&C89일 인증서 두 장, 같은 발급자가 묶은 PC 복구 사칭 도메인
mypchub.net과 gettintopc.site는 등록기관과 생성 시점이 전혀 다르지만 최근 발급받은 TLS 인증서는 같은 발급자 'YR2'(Let's Encrypt) 아래 정확히 89일짜리로 일치한다. 이는 수동 발급이 아닌 자동화된 인증서 프로비저닝 워크플로우의 흔적으로 읽힌다.
2026년 10월 1일 06:31 (UTC+9)최근 관측2026년 10월 1일심각도100글CTX Team행위자APT27TEMP.HippoIOC10MITRE35지역BDIN
C2 서버 클러스터로 분류된 이번 인프라에서 가장 먼저 눈에 들어오는 것은 행위자 이름이 아니라 인증서 발급 패턴이다. mypchub.net과 gettintopc.site라는, PC 복구·다운로드 유틸리티를 표방하는 두 도메인이 서로 다른 시점에 서로 다른 등록기관을 거쳐 생성됐음에도, 최근 발급받은 TLS 인증서는 공교롭게도 같은 발급자 짧은 이름 'YR2'(Let's Encrypt) 아래 걸려 있다. 두 인증서 모두 유효기간이 정확히 89일로 맞춰져 있고, 각각 file-end.com·helplinepc.com·gettintopc.biz 같은 2차 미러 브랜드를 SAN(대체 주체명)에 끌어안고 있다. 단일 캠페인이 등록기관을 갈아타면서도 인증서 발급 주기만큼은 동일한 틀을 반복한다는 것은, 사람이 매번 수동으로 인증서를 신청하는 방식이 아니라 자동화된 프로비저닝 워크플로우가 이 뒤에 있다는 합리적 추정을 뒷받침한다. 이 조합을 두고 제기할 수 있는 반론도 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence