
C&C회원 전용
C&CLudashi PUA, C2 인프라 전면 교체…텐센트 게이트웨이로 탐지 우회
이전 보도 이후 Ludashi PUA 캠페인의 네트워크 레이어가 도메인 6개·IP 12개 규모로 한 번에 교체됐다. 신규 dllfix.cn 서브도메인은 텐센트 클라우드 API 게이트웨이 인증서를 TLS 종단점으로 제시해 C2 트래픽을 합법적 클라우드 호출과 구별 불가능하게 위장한다.
2026년 5월 28일 06:11 (UTC+9)최근 관측2026년 5월 28일심각도100글CTX Team행위자TA551ShathakIOC44MITRE12
이전 보도 이후 Ludashi PUA 캠페인의 네트워크 레이어가 전면 교체됐다. 새로 확인된 지표는 도메인 6개, IP 주소 12개, URL 7개로 구성되며, 이전 활동에서 추적되던 파일 세트는 현재 관측 가능한 활성 지표에서 완전히 사라졌다. 페이로드 자체가 바뀐 것이 아니라 C2 인프라 전체가 한 번에 회전된 것이다. 이 패턴은 운영자가 탐지 사실을 인지하고 네트워크 레이어를 의도적으로 교체했을 가능성을 시사한다. 특히 주목할 부분은 dllfix.cn 서브도메인이 텐센트 클라우드 API 게이트웨이 인증서를 TLS 종단점으로 제시하는 방식으로, 이는 C2 트래픽을 합법적인 클라우드 서비스 호출과 구별 불가능하게 만드는 새로운 회피 기법이다. CTX Team이 이번에 분석한 인프라 지문은 두 개의 운영자 제어 apex 도메인(tjbxldkj.cn과 dllfix.cn)을 중심으로 구성된 역할 분리형 C2 프레임워크를 보여준다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence