
C&C회원 전용
C&C필리핀 IP 3대, 자가서명 인증서 한 장으로 묶인 두 악성코드 유통망
AS21859 Zenlayer 소속 필리핀 IP 세 개가 완전히 동일한 자가서명 인증서를 공유하며 하나의 디스포저블 인프라 풀을 이루고 있다. 이 위에서 폐기된 WEILAI 인증서로 서명된 가짜 VPN 트로이목마 계열과, 유효한 Bright Data 서명을 두른 PBot 스틸러 계열이 서로 무관한 척 나란히 유통되고 있다.
2026년 9월 3일 14:32 (UTC+9)최근 관측2026년 9월 3일심각도100글CTX TeamIOC55MITRE9
156.59.113.131, 156.59.113.132, 156.59.113.134 — 필리핀에 위치한 이 세 개의 IP는 모두 AS21859(Zenlayer Inc) 네트워크에 속해 있고, 놀랍게도 완전히 동일한 자가서명 TLS 인증서(시리얼 1acf3e37b37910d932ea64e6bb27615d6484c07d, 유효기간 2024-03-12~2034-03-10)를 그대로 얹고 있다. 서로 다른 세 대의 서버가 독립적으로 임대되고 독립적으로 구성됐다면 이런 우연은 일어나지 않는다. 세 IP가 완전히 동일한 인증서 지문을 공유한다는 사실은, 이 호스팅 풀이 하나의 템플릿에서 찍어낸 VPS 클러스터이거나 최소한 단일 운영 주체가 관리하는 인프라라는 것을 강하게 시사한다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence