
APT회원 전용
APT15년 묵은 도메인 3개, 17일 만에 Emotet C2 인프라로 부활
2026년 4월~5월, 2007~2008년 등록된 닷컴 도메인 세 개가 일제히 Let's Encrypt 인증서를 발급받으며 Emotet 배포·명령제어 인프라로 재활성화됐다. 노르웨이·미국 공유 호스팅과 Cloudflare 프록시를 조합해 평판 필터와 패시브 DNS 추적을 동시에 우회하며 칠레를 표적으로 삼은 정밀 설계 캠페인이다.
2026년 5월 29일 10:04 (UTC+9)최근 관측2026년 5월 29일심각도92글CTX Team행위자Emotet GroupTA542IOC14지역CL
2026년 4월 17일부터 5월 4일까지, 불과 17일 사이에 세 개의 오래된 닷컴 도메인이 일제히 새 TLS 인증서를 발급받았다. frituraslavictoria.com(2008년 11월 등록), henneli.com(2008년 1월 등록), heyfoxcomic.com(2007년 11월 등록) — 각각 15년에서 18년의 역사를 지닌 이 도메인들은 오랜 기간 양성 사이트로 분류돼 있었다. CTX Team이 이번에 포착한 것은 단순한 도메인 재활용이 아니다. 세 노드 모두 89일짜리 Let's Encrypt 인증서를 자동화된 ACME 방식으로 발급받았고, 노르웨이와 미국의 공유 호스팅 인프라 위에 페이로드 스테이징과 C2 엔드포인트를 구축했으며, 그 중 하나는 Cloudflare 리버스 프록시 뒤에 숨어 원본 서버를 완전히 차단했다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence