C&C회원 전용
C&C

차이나유니콤 4개 서브넷, 인증서 하나로 묶인 C2 발판

AS4837 백본 내 서로 다른 4개 서브넷에 흩어진 5개 IP가 동일한 와일드카드 TLS 인증서 '*.certfallback.com'을 공유하는 정황이 포착됐다. VirusTotal 탐지는 0/91이지만, 인증서·ASN·서브넷 교차 분석은 이를 회선 다변화형 C2 폴백 풀로 지목한다.

2026년 8월 30일 14:45 (UTC+9)최근 관측2026년 8월 30일심각도100CTX Team행위자Salty SpiderKuKuIOC12MITRE16

차이나유니콤(AS4837, CHINA UNICOM China169 Backbone) 백본 안에서 서로 무관해 보이는 네 개의 서브넷에 걸쳐 흩어진 IP 다섯 곳이, 하나같이 '*.certfallback.com'이라는 동일한 와일드카드 TLS 인증서를 내놓고 있다. 116.136.165.51과 116.136.165.44는 116.136.160.0/19 블록에 함께 속해 있지만, 1.28.8.39는 1.28.8.0/22, 121.29.104.45는 121.29.64.0/18, 61.240.144.229는 61.240.128.0/17이라는 전혀 다른 대역에 위치한다. 이 다섯 IP가 동일한 시리얼 번호(6696262f452fcf46b79266a8)를 가진 인증서를 공유한다는 사실이 이번 레코드에서 가장 뚜렷한 인프라 신호였다. 네 개 서브넷을 조금 더 들여다보면 지리적·조직적 우연으로 보기 어려운 패턴이 나온다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence