FILE회원 전용
FILE

도메인 7개 인증서 발급자 하나, 정형화된 크랙 배포망

지난 2주간 관측된 캠페인에서 7개 도메인 중 5개가 동일한 Google Trust Services 'WE1' 중간 CA로 한 달 사이 인증서를 발급받았다. 등록 대행사·프라이버시 대리인·Cloudflare 네임서버까지 겹치는 정황은 개별 등록이 아닌 단일 프로비저닝 파이프라인의 산물임을 시사한다.

2026년 7월 9일 10:53 (UTC+9)최근 관측2026년 7월 9일심각도100CTX TeamIOC27MITRE52지역CHKEUS

지난 2주간 확인된 이번 캠페인의 인프라를 들여다보면 눈에 띄는 것은 개별 도메인이 아니라 그 도메인들을 찍어낸 방식이다. 조사 대상 도메인 7개 가운데 5개 — cartmask.xyz, fluxautomation.cc, microlsireqjn.com, rabbitsbird.info, silversongs.info — 가 모두 Google Trust Services의 동일한 중간 CA 'WE1'로부터 인증서를 발급받았고, 그 발급 시점은 2026년 6월 6일부터 7월 7일까지 약 한 달 사이에 몰려 있다. 서로 무관해 보이는 도메인들이 같은 CA 중간체를 통해 거의 같은 주기로 인증서를 갱신하는 패턴은, 각 도메인이 독립적으로 등록·운영됐다기보다 하나의 provisioning 파이프라인에서 순차적으로 찍혀 나왔다는 것을 강하게 시사한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence