C&C회원 전용
C&C

DNS·TLS로 연결된 도메인과 IP, 악성코드 접속은 미확인

dfkjgoi3.info의 A 레코드는 213.108.199.215를 가리키고, 두 대상에 기록된 HTTPS 인증서와 JARM도 일치한다. 두 지표를 함께 조사할 근거는 있지만, 제공 자료에는 특정 파일의 접속이나 명령제어 세션을 확인할 통신·설정 기록이 없다.

2026년 10월 8일 23:52 (UTC+9)최근 관측2026년 10월 8일심각도100글CTX Team행위자Salty SpiderKuKuIOC62MITRE48지역UA

dfkjgoi3.info의 A 레코드는 213.108.199.215를 가리킨다. 두 대상에 기록된 HTTPS 인증서의 지문과 TLS 서비스 지문인 JARM 값도 같다. 도메인과 IP를 함께 추적할 구체적인 연결이 있는 셈이다. 그렇다면 이 연결은 악성코드가 접속한 서버까지 확인해 주는가, 아니면 서버 인프라의 대응 관계만 보여 주는가. CTX Threat Intelligence 자료에서 확인되는 것은 후자다. DNS가 도메인과 주소를 직접 연결하고, 인증서와 JARM의 일치가 서비스 특성 측면에서 이를 뒷받침한다. 이는 평판이 의심스럽다는 이유만으로 두 지표를 묶는 것보다 강한 근거다. 다만 제공된 파일 중 어느 것이 이 서비스에 접속했는지를 보여 주는 통신 기록이나 추출 설정은 없다. 이 사례의 핵심은 도메인과 IP를 하나의 조사 대상으로 묶을 수 있는 이유와, 그 묶음이 실제로 설명하는 서버의 역할에 있다. 가장 직접적인 근거는 저장된 A 레코드다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence