C&C회원 전용
C&C

4개국 7개 IP, 인증서 하나로 묶인 폴백 인프라 포착

같은 WireVPN·Bright Data 페이로드를 추적하던 CTX Team이 27개 신규 도메인과 12개 신규 IP를 확인했다. 미국·싱가포르·필리핀·홍콩의 7개 IP가 *.certfallback.com이라는 동일 TLS 인증서를 공유하며, 알리바바 클라우드 AS24429 위에서 중앙관리형 폴백 구조를 드러냈다.

2026년 8월 17일 14:31 (UTC+9)최근 관측2026년 8월 17일심각도100CTX Team행위자CactusCactus Ransomware GroupIOC177MITRE21

같은 페이로드 계열을 추적하던 CTX Team의 최근 조사에서, 정작 눈에 띈 변화는 파일이 아니라 그 뒤에 숨은 네트워크 층이었다. 미국·싱가포르·필리핀(3개)·홍콩에 흩어진 7개의 서로 다른 IP가 정확히 동일한 TLS 인증서(일련번호 6696262f452fcf46b79266a8, 발급기관 GlobalSign GCC R46 OV TLS CA 2025)를 내걸고 있었고, 그 인증서의 제목은 다름 아닌 *.certfallback.com이었다. 이름부터가 "인증서 폴백"을 자처하는 이 호스트 군은 모두 AS24429(Zhejiang Taobao Network Co.,Ltd, 알리바바 클라우드 계열)에 속해 있다. 지리적으로 전혀 다른 대륙에 걸친 서버들이 하나의 인증서를 그대로 재사용하는 구성은 자연 발생적인 호스팅 다변화로 보기 어렵다 — 오히려 중앙에서 관리되는 폴백 또는 로드밸런스형 리다이렉터 인프라의 흔적으로 읽는 것이 합리적이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence