C&C회원 전용
C&C

청두발 애드웨어, 3개 도메인·3개 통신사 인증서로 위장

알리바바 클라우드에 하루 만에 등록된 세 서브도메인이 통계·인증·CDN 역할을 나눠 맡고, 유니온페이를 사칭한 동일 TLS 인증서가 세 개의 중국 통신사 ASN을 가로질러 재사용되고 있다. 이 인프라는 청두의 두 서명 신원이 1년 넘게 유지해 온 PUA/애드웨어 유통 파이프라인과 맞물려 있다.

2026년 7월 27일 05:36 (UTC+9)최근 관측2026년 7월 27일심각도100CTX Team행위자FIN6Skeleton SpiderIOC39MITRE38

stat.xhyktech.com, api-lock.xhyktech.com, cdn-ali.xhyktech.com — 이름도, 기능도 제각각인 이 세 서브도메인은 등록 정보를 열어보면 놀랄 만큼 똑같다. 세 도메인 모두 2025-03-10 같은 날 Alibaba Cloud Computing Ltd. d/b/a HiChina(www.net.cn)를 통해 등록됐고, 지금은 2026-04-21에 발급돼 2026-11-06까지 유효한 동일한 와일드카드 TLS 인증서(시리얼 5c5af70eb8ffb8b122f171b0bb0f368e, 발급자 iTrust DV TLS CA, subject *.xhyktech.com)를 걸고 있다. 이 정도의 동시성은 세 개의 독립적인 소유자가 우연히 같은 도메인 뒤에 모인 결과로 보기 어렵다. 오히려 하나의 운영 주체가 처음부터 계획을 세워 apex 도메인 밑에 역할이 나뉜 인프라 티어를 통째로 세팅했다고 읽는 편이 자연스럽다. 역할 분담도 뚜렷하다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence