
FILE회원 전용
FILE8년 묵은 도메인, 89일 인증서 두르고 C2로 복귀
2018년에 등록됐던 mercadojs.com이 Let's Encrypt 단명 인증서를 새로 발급받고 Hostinger 공유호스팅 IP 위에서 첩보 캠페인 C2로 재활용됐다. Operation Ghoul로 분류된 이 인프라는 스위스와 요르단의 정부·지원서비스 조직을 겨눈 것으로 확인된다.
2026년 9월 3일 22:54 (UTC+9)최근 관측2026년 9월 4일심각도100글CTX Team행위자Operation GhoulIOC4MITRE13지역CHJO
C2 서버로 분류된 도메인 mercadojs.com은 2018년 11월 11일에 등록된, 벌써 7년을 넘긴 오래된 자산이다. 그런데 이 도메인이 현재 내걸고 있는 TLS 인증서는 2026년 8월 2일 17시 19분에 발급돼 같은 해 10월 31일에 만료되는, 유효기간 89일짜리 Let's Encrypt 단명 인증서다. 오래된 등록 이력과 방금 갈아치운 듯한 인증서 주기 사이의 이 간극이 이번 사건에서 가장 눈에 띄는 신호다. 도메인은 VirusTotal 기준 90개 엔진 중 13개가 악성으로 탐지하며 alphaMountain.ai로부터 이미 악성 카테고리로 분류돼 있고, 이 도메인이 가리키는 인프라는 스위스와 요르단의 정부·지원서비스 조직을 겨눈 첩보성 캠페인, 즉 Operation Ghoul 계열 활동과 연결돼 있다. CTX Team은 이 C2 서버 클러스터를 심각도 100, 신뢰도 85로 분류해 첩보 목적의 능동 인프라로 등록했다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence