APT회원 전용
APT

6년 잠든 파킹 도메인, 89일 인증서로 재활성화

2019년 등록 후 파킹 서비스 뒤에 방치됐던 wthelpdesk.com이 2025년 9월 89일짜리 Let's Encrypt 인증서를 발급받으며 다시 살아났다. 직후 area. 서브도메인 아래 무작위 경로 URL 5건이 나타났고, 여기에는 2016년 타임스탬프를 단 미서명 백도어 파일이 연결돼 있다.

2026년 6월 14일 02:27 (UTC+9)최근 관측2026년 7월 2일심각도100CTX Team행위자Red ApolloPotassiumIOC7지역DE

2019년 12월 3일 등록된 뒤 파킹 서비스 뒤에 방치돼 있던 도메인 하나가, 6년 만에 조용히 다시 살아났다. CTX Team이 이번 캠페인을 추적하는 과정에서 가장 눈에 걸린 것은 새로 뿌려진 악성코드 파일도, 화려한 인프라 클러스터도 아니었다. wthelpdesk.com — Key-Systems GmbH에 등록되고 ns1.parkingcrew.net / ns2.parkingcrew.net 네임서버 아래 오랜 세월 방치돼 있던 이 도메인이 2025년 9월 1일 Let's Encrypt의 R13 중간 인증서로 새 TLS 인증서를 발급받으면서(유효기간 2025-09-01 16:33:08 ~ 2025-11-30 16:33:07, 단 89일) 다시 실체를 드러낸 것이다. 이번 레코드에는 파일 1건, 도메인 1건, URL 5건이라는 얇은 지표 묶음만 들어 있다. 화려한 코호트도 없고 다수의 C2 서버가 얽힌 대규모 인프라도 아니다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence