APT회원 전용
APT

러시아 두 ASN 넘나든 동일 인증서, 크립토재킹 로더의 발판

AS29182와 AS213010에 걸친 4개 IP가 동일한 TLS 인증서 시리얼을 공유하며, 2019년 만료된 인증서가 2026년 새 도메인과 함께 재활용되고 있다. 이는 디스포저블 인프라가 아닌 소규모지만 지속적인 호스팅 자산 회전 운영을 시사한다.

2026년 7월 26일 13:35 (UTC+9)최근 관측2026년 7월 26일심각도100CTX Team행위자Void ArachneSilver FoxIOC38MITRE15지역BR

지난 한 주간 CTX Team이 추적한 26개 파일·5개 IP·3개 도메인으로 구성된 이 캠페인에서 가장 눈에 띄는 신호는 악성코드 자체가 아니라 그것을 실어 나르는 인프라의 재사용 패턴이다. AS29182(JSC IOT, 러시아)에 속한 두 IP — 62.109.31.142와 37.230.117.113 — 는 완전히 동일한 TLS 인증서 시리얼 7b670437a77c69583d393d4c를 공유하고 있으며, 이 인증서의 subject는 *.imageban.ru라는 와일드카드다. 이는 정상적인 러시아 이미지 호스팅 서비스를 흉내 낸 프록시 프런트가 두 대의 서버에 그대로 복제돼 있다는 뜻이고, VirusTotal의 인증서 이상 탐지 로직도 이를 wildcard_san 이상치로 별도 표시했다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence