C&C회원 전용
C&C

유니온페이 위장 인증서, 中통신사 8곳서 동일 복제 확인

China Mobile·Telecom·Unicom 등 12개 IP가 '*.unionpayintl.com'을 사칭한 동일 TLS 인증서를 공유하고 있으며, 그 위에서 19개 서명된 PUP/adware 실행 파일이 세 개의 유령회사 서명자를 순환 사용하는 것으로 확인됐다. 업스트림 피드가 붙인 FIN6·APT28 태그는 실제 관측된 행위와 맞지 않는다.

2026년 7월 14일 21:35 (UTC+9)최근 관측2026년 7월 14일심각도100CTX Team행위자FIN6Skeleton SpiderIOC58MITRE20

중국 대륙의 통신사 IP 12곳이 정확히 동일한 TLS 인증서 일련번호를 내걸고 있다는 사실이 확인됐다. 시리얼 b16a258a252d804ceb0eb5ba860f3e5, 발급기관 DigiCert Basic OV G2 TLS CN RSA4096 SHA256 2022 CA1, subject는 *.unionpayintl.com — 즉 중국 유니온페이 인터내셔널을 사칭한 인증서다. 이 인증서는 China Mobile(AS56045, AS56046, AS9808), China Unicom(AS4837), China Telecom(AS142404, AS134762, AS141998, AS138169), 그리고 CT-HangZhou-IDC(AS58461)까지 최소 8개의 서로 무관한 통신사 자율시스템에 걸쳐 동일하게 노출됐다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence