C&C회원 전용
C&C

China Telecom 블록 하나에 숨은 두 얼굴의 C2 인증서

C2로 지목된 20개 IP 중 8개가 AS4811 China Telecom 한 블록에 몰려 있는데, 그중 일부는 쿠버네티스 기본 자기서명 인증서를, 나머지는 상하이 2345 Inc.의 상용 브랜드를 그대로 빌린 인증서를 걸치고 있다. 같은 주소 공간 안에서 서로 다른 배포 방식이 병행되고 있다는 신호다.

2026년 6월 11일 19:10 (UTC+9)최근 관측2026년 7월 2일심각도100CTX TeamIOC30MITRE20지역CN

C2 서버로 태깅된 20개 IP 가운데 8개가 단 하나의 자율시스템, AS4811(China Telecom Group) 안에 몰려 있다는 사실은 이 인프라 풀을 분석할 때 가장 먼저 눈에 걸리는 지점이다. 101.91.0.0/17과 180.163.x.x 대역에 흩어진 이 여덟 개 IP는 겉보기에는 평범한 China Telecom 고객 대역처럼 보이지만, 실제로 이 블록 안에는 완전히 다른 두 종류의 TLS 위장이 섞여 있다. 101.91.111.13, 101.91.111.106, 101.91.111.109 세 개 IP는 상용 인증서 없이 기본값 그대로의 자기서명 인증서 — subject/issuer가 모두 "Kubernetes Ingress Controller Fake Certificate", SAN이 ingress.local인 — 를 그대로 노출하고 있다. 반면 나머지 다섯 개는 완전히 다른 얼굴을 하고 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence