
C&C회원 전용
C&C9개 도메인·4개 IP, 진짜 연결고리는 인증서 SAN 단 하나
CTX Team이 C2 서버 군으로 분류한 9개 도메인·4개 IP·파일 1개 지표 묶음에서, 실제 단일 운영자를 시사하는 교차 연결은 홍콩 IP와 도메인이 공유한 TLS 인증서 SAN 하나뿐이었다. 나머지 발급자 코호트는 이름만 겹칠 뿐 무게가 다르고, 유일한 실행 파일은 인프라와 아무 흔적도 공유하지 않는 별개의 스틸러로 확인됐다.
2026년 9월 13일 06:52 (UTC+9)최근 관측2026년 9월 13일심각도100글CTX Team행위자CactusCactus Ransomware GroupIOC15MITRE7
홍콩에 등록된 IP 45.154.14.190과 최근 등록기관을 옮긴 도메인 klassenbouck.com은 표면적으로 아무 관계가 없어 보인다. 그런데 두 인프라가 제시하는 TLS 인증서를 나란히 놓고 보면, 둘 다 동일한 SAN(주체 대체 이름) 'anfangshen.com' / '*.anfangshen.com'을 물고 있다는 사실이 드러난다. CTX Team이 이번에 심각도 100·신뢰도 80으로 C2 서버 군으로 분류해 등록한 아홉 개 도메인·네 개 IP·파일 한 개짜리 지표 묶음에서, 실제로 하나의 운영자가 관리한다고 볼 수 있는 교차 연결은 사실상 이 한 지점뿐이다. 나머지 세 개의 인증서 발급자 겹침은 이름만 코호트일 뿐, 뜯어보면 무게가 확연히 다르다. 이 묶음에는 파일도 하나 섞여 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence