APT회원 전용
APT

APT15 연계 추정, 태국 의료업체 DNS 존 위장 서브도메인 포착

태국 의료 소프트웨어 업체의 정상 도메인 아래 4개 서브도메인이 동일 IP로 묶여 발견됐다. 별도로는 아홉 개 도메인을 감싸는 와일드카드 인증서와 서로 무관한 세 개 ASN에 흩어진 IP가 함께 확인돼, 하나의 캠페인 안에 위장·은폐·분산이라는 세 가지 다른 인프라 전략이 공존하는 모습이 드러났다.

2026년 7월 12일 21:35 (UTC+9)최근 관측2026년 7월 12일심각도100CTX Team행위자APT15ROYALAPTIOC23MITRE9

이번에 확인된 인프라 세트에서 가장 응집력이 높은 신호는 파일이 아니라 도메인 계층에서 나왔다. meddup.bmscloud.in.th, api.notify.bmscloud.in.th, donorcheck.bmscloud.in.th, moph-phr.bmscloud.in.th 네 개의 서브도메인은 모두 THNIC에 등록된 bmscloud.in.th 존 아래 걸려 있으며, 이 부모 도메인의 WHOIS 등록자는 실존하는 태국 의료 소프트웨어 업체인 Bangkok Medical Software Co., Ltd.로 확인된다. 네 개 서브도메인 중 세 개 — meddup, api.notify, donorcheck — 는 동일한 A-레코드 171.103.78.30으로 해석되며, 이는 서로 다른 시점에 발급된 서로 다른 인증서를 쓰는 호스트네임들이 실제로는 하나의 서버 노드 위에 얹혀 있다는 뜻이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence