C&C회원 전용
C&C

9초 차이 인증서 두 장, 같은 IP로 묶인 C2 인프라

Cloudflare 뒤에 숨은 두 도메인이 같은 IP로 해석되며 9초 간격으로 Let's Encrypt 인증서를 발급받았다. 여기에 AWS 기반 순환형 리다이렉터와 EV 서명 번들러, 시스템 프로세스로 위장한 무서명 트로이목마가 더해지며 정부 표적 espionage 캠페인의 윤곽이 드러난다.

2026년 7월 14일 05:39 (UTC+9)최근 관측2026년 7월 14일심각도100CTX Team행위자Spring DragonLotus BlossomIOC7MITRE19

지난 6월 13일 18시 46분 20초, deluxe.gl 도메인에 Let's Encrypt 발급기관 YE1이 서명한 TLS 인증서가 발급됐다. 그리고 정확히 9초 뒤인 18시 46분 29초, geo-foundation.vg에도 같은 발급기관 계열(YE2)의 인증서가 내려왔다. 두 도메인은 톱레벨도메인부터 다르고(.gl, .vg) 등록 시점도 5일 차이(각각 2026-03-06, 2026-03-11)가 나지만, 둘 다 동일한 IP 79.124.59.146으로 해석되고 동일한 Cloudflare 네임서버 군에 위탁돼 있다. 사람이 브라우저 콘솔을 열고 인증서를 하나씩 발급받았다면 이런 시간차는 나오지 않는다. 이 정도의 정밀한 동시성은 하나의 스크립트나 자동화된 발급 파이프라인이 두 호스트네임을 한 번에 처리했다는 쪽을 훨씬 강하게 시사한다. 이 C2 인프라 클러스터는 CTX Team이 심각도 100, 신뢰도 80으로 분류해 등록한 위협 세트에서 관측됐다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence