
APT회원 전용
APT자가서명 인증서 하나로 태평양 잇는 위장 VPN 유통망
바이트댄스의 미국 IP 대역과 젠레이어의 필리핀 IP 대역이 동일한 10년짜리 자가서명 인증서를 공유한 채 이중화 리스너를 운용 중인 것으로 확인됐다. 이 인프라 뒤에는 폐기된 EV 인증서로 서명된 WireVPN 로더, VPNMaster PUA, 정상 CA 체인 뒤에 스틸러를 숨긴 Bright Data 사칭 바이너리가 병렬로 얽혀 있다.
2026년 8월 16일 22:28 (UTC+9)최근 관측2026년 8월 16일심각도100글CTX Team행위자UAC-0063TAG-110IOC41MITRE21
바이트댄스(Bytedance Inc.)가 미국에서 할당받은 IP 대역과 젠레이어(Zenlayer Inc)가 필리핀에서 운용하는 IP 대역은 원래 아무 관계가 없어야 한다. 전자는 ARIN이 관리하는 71.18.96.0/20 네트워크, 후자는 APNIC이 관리하는 156.59.112.0/21 네트워크로, 등록 기관도 다르고 대륙도 다르다. 그런데 이번에 확인된 71.18.106.226, 71.18.106.229, 156.59.113.130, 156.59.113.135 네 개의 IP는 모두 동일한 자가서명 TLS 인증서를 그대로 얹고 있다. 인증서 시리얼은 1acf3e37b37910d932ea64e6bb27615d6484c07d로, 발급자·주체 필드는 모두 "NONE"으로 채워진 전형적인 무명 자가서명 인증서이며, 유효기간은 2024년 3월 12일부터 2034년 3월 10일까지 무려 10년에 달한다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence