FILE회원 전용
FILE

8년 묵은 도메인, 89일 인증서 두르고 C2로 복귀

2018년에 등록됐던 mercadojs.com이 Let's Encrypt 단명 인증서를 새로 발급받고 Hostinger 공유호스팅 IP 위에서 첩보 캠페인 C2로 재활용됐다. Operation Ghoul로 분류된 이 인프라는 스위스와 요르단의 정부·지원서비스 조직을 겨눈 것으로 확인된다.

2026년 9월 3일 22:54 (UTC+9)최근 관측2026년 9월 4일심각도100CTX Team행위자Operation GhoulIOC4MITRE13지역CHJO

C2 서버로 분류된 도메인 mercadojs.com은 2018년 11월 11일에 등록된, 벌써 7년을 넘긴 오래된 자산이다. 그런데 이 도메인이 현재 내걸고 있는 TLS 인증서는 2026년 8월 2일 17시 19분에 발급돼 같은 해 10월 31일에 만료되는, 유효기간 89일짜리 Let's Encrypt 단명 인증서다. 오래된 등록 이력과 방금 갈아치운 듯한 인증서 주기 사이의 이 간극이 이번 사건에서 가장 눈에 띄는 신호다. 도메인은 VirusTotal 기준 90개 엔진 중 13개가 악성으로 탐지하며 alphaMountain.ai로부터 이미 악성 카테고리로 분류돼 있고, 이 도메인이 가리키는 인프라는 스위스와 요르단의 정부·지원서비스 조직을 겨눈 첩보성 캠페인, 즉 Operation Ghoul 계열 활동과 연결돼 있다. CTX Team은 이 C2 서버 클러스터를 심각도 100, 신뢰도 85로 분류해 첩보 목적의 능동 인프라로 등록했다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence