C&C회원 전용
C&C

ByteDance CDN 위장 역방향 프록시, 13개 IP 단일 인증서로 묶인 C2 계층 확인

CTX Team이 추적 중인 캠페인에서 신규 C2 도메인 `intf-pc.whnuowo.cn`이 처음 모습을 드러냈다. 13개 IP가 ByteDance CDN 와일드카드 인증서 하나로 묶인 역방향 프록시 계층이 가시화됐으며, 캠페인은 페이로드 배포 단계를 넘어 활성 C2 수집 단계로 진입한 것으로 판단된다.

2026년 6월 7일 07:53 (UTC+9)최근 관측2026년 6월 7일심각도100CTX Team행위자FIN6Skeleton SpiderIOC153MITRE10

이전 보도 이후 CTX Team의 추적 대상 캠페인에서 가장 주목할 만한 변화가 확인됐다. 새로 식별된 C2 도메인 intf-pc.whnuowo.cn이 처음으로 모습을 드러냈고, 이와 동시에 13개 IP가 단일 Sectigo DV 와일드카드 인증서(시리얼 152bfd07c372d944c3ac6feff2e606bd, subject CN .bytecdn.cn)로 묶인 CDN 위장 역방향 프록시 계층이 가시화됐다. 이 인증서의 SAN 목록에는 .meituan.net, .dianping.com, .flash.cn, *.kfcbest.com 등 중국 대형 소비자 브랜드 도메인이 나란히 등재돼 있어, 운영자가 TLS 핸드셰이크 수준에서 C2 트래픽을 정상적인 CDN 흐름으로 위장하려 했음을 보여준다. 이전 보도에서 다룬 코드 서명 인증서 남용 구조는 이번 업데이트에서도 그대로 유지되고 있으며, 캠페인은 페이로드 배포 단계를 넘어 활성 C2 수집 단계로 진입한 것으로 판단된다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence