
APT회원 전용
APT태국 의료업체 서브도메인 뒤 숨은 C2 순환 인프라
태국 의료 소프트웨어 벤더의 정식 도메인 아래 등록된 서브도메인 3곳이 모두 같은 IP로 수렴하며 89일 주기로 인증서를 갈아 끼우고 있다. 여기에 a2hosting을 사칭한 TLS 인증서와 6년 묵은 중국계 도메인 재가동 흔적까지 겹치지만, 16개 파일 IOC는 아무 메타데이터도 남기지 않았다.
2026년 7월 15일 13:37 (UTC+9)최근 관측2026년 7월 15일심각도100글CTX Team행위자APT28StrontiumIOC23MITRE29
의료 소프트웨어 업체의 정식 도메인 밑에 등록된 서브도메인 3곳이 모두 같은 IP로 수렴하고, 89일짜리 인증서를 순차적으로 갈아 끼우며 트래픽을 흘려보내고 있다. meddup.bmscloud.in.th, api.notify.bmscloud.in.th, donorcheck.bmscloud.in.th — 이 세 호스트명은 THNIC를 통해 등록됐고 모두 171.103.78.30이라는 단일 A-레코드로 해석된다. 여기에 더해 상용 호스팅 업체 A2 Hosting의 웹메일·autodiscover 명명 규칙을 그대로 베낀 인증서가 싱가포르의 한 소규모 호스팅사 IP(85.187.128.55, AS204800 WHG Hosting Services Ltd)에서 발견됐고, 등록 6년째를 맞은 중국계 도메인 xsbl.net이 최근 GoDaddy 인증서를 새로 발급받아 재부팅된 흔적도 확인됐다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence