APT회원 전용
APT

네 나라 다섯 개 IP, 인증서 하나로 묶인 오퍼코어-스틸러 체인

인도네시아·필리핀·베트남·말레이시아에 흩어진 다섯 개 IP가 같은 와일드카드 인증서 *.certfallback.com을 공유하며, 그중 네 개는 서로 다른 두 클라우드 사업자에 걸쳐 문자 그대로 동일한 인증서 파일을 쓰고 있었다. 이 프로비저닝 흔적 아래에는 EV 서명 오퍼코어 번들러 두 형제와, ReasonLabs를 사칭한 탐지율 0의 PureLog Stealer로 이어지는 실행 사슬이 놓여 있다.

2026년 8월 11일 07:30 (UTC+9)최근 관측2026년 8월 11일심각도78CTX Team행위자DustSquadAPTC34IOC10MITRE5

인도네시아, 필리핀, 베트남, 말레이시아. 서로 다른 네 나라에 흩어진 다섯 개의 IP가 지난 8월 초 동시에 같은 TLS 인증서를 제시하고 있었다. 주체 이름은 한결같이 *.certfallback.com — "인증서 대체용"이라는 뜻이 그대로 읽히는, 목적이 뻔한 와일드카드 명의다. 그중 네 개(128.1.178.192, 128.1.45.175, 43.109.107.28, 155.102.33.22)는 단순히 같은 발급 템플릿을 쓰는 정도가 아니라, 일련번호 363a6b88ee219be351b40934짜리 인증서 객체 자체가 문자 그대로 동일했다. 같은 파일을, 서로 다른 서버 네 대에 그대로 복사해 넣은 흔적이다. 이 네 개의 IP는 소유 관계로 보면 전혀 무관해 보이는 두 인프라 사업자에 절반씩 걸쳐 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence