C&C회원 전용
C&C

인증서 하나로 대륙 넘어 IP·도메인 엮은 C2 인프라

남아공 IP와 GoDaddy 도메인이 동일 TLS 인증서 시리얼을 공유하는 등, 서로 무관해 보이는 29개 IP·32개 도메인이 Let's Encrypt 발급 로트와 호스팅 AS를 축으로 촘촘히 엮여 있다. 파일 증거는 정상 서명된 네트워크 스캐너 2개뿐이지만, 인증서·네임서버 피벗이 캠페인의 응집력을 드러낸다.

2026년 7월 12일 21:44 (UTC+9)최근 관측2026년 7월 12일심각도100CTX Team행위자Lockbit GangIOC64MITRE8

남아프리카공화국 AFRINIC 대역에 걸린 IP 168.76.155.178과 GoDaddy에 등록된 도메인 guomcc.com은 지리적으로도, 등록 경로로도 아무 접점이 없어 보인다. 그런데 이 둘은 정확히 동일한 TLS 인증서 시리얼 5ee850a60d5f88bb1442ee2acebf3310dd를 공유한다. 해당 인증서는 Let's Encrypt YR2 계열에서 발급됐고, subject는 watbw.com이지만 SAN 목록에는 .fmblzz.top, .jrzsdwn.top, .mrqxifa.top, .qjymt.top까지 함께 걸려 있다. 하나의 인증서가 IP 하나, 도메인 하나, 그리고 4개의 .top 도메인까지 동시에 커버하는 멀티테넌트 와일드카드 구조다. 이 캠페인의 진짜 서사는 특정 악성코드 패밀리나 특정 침해 사고가 아니라, 바로 이런 인프라 결합 방식에 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence