
C&C회원 전용
C&C중국 5대 플랫폼 TLS 인증서로 위장한 C2 노드 18개 추적
알리바바·바이두·치후 360 등 중국 주요 플랫폼의 정식 TLS 인증서를 공유하는 18개 IP가 명령제어 노드로 운용되고 있다. 이와 함께 배포된 Chrome 확장 프로그램 페이로드는 76개 엔진 전체에서 탐지율 0을 기록하며 최소 5개월간 활성 상태를 유지하고 있다.
2026년 6월 7일 20:10 (UTC+9)최근 관측2026년 6월 7일심각도100글CTX TeamIOC68MITRE29
중국 인터넷 생태계를 구성하는 주요 플랫폼들의 TLS 인증서가 명령제어(C2) 인프라를 은폐하는 수단으로 활용되고 있다. CTX Team이 추적한 이번 캠페인은 알리바바 CDN, 바이두, 2345.com, 바이두 DNS, 치후 360이라는 다섯 개 중국 플랫폼 브랜드의 정식 TLS 인증서를 공유하는 18개 IP를 C2 노드로 운용하고 있으며, 이들 노드는 중국 유니콤(AS 4837), 차이나텔레콤(AS 4811·AS 4134), 알리바바 클라우드(AS 24429) 등 중국의 주요 백본 사업자에 분산 배치돼 있다. TLS 핸드셰이크 계층에서 이 C2 트래픽은 타오바오·바이두·2345.com으로 향하는 일상적인 HTTPS 통신과 구조적으로 구분되지 않는다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence