
C&C회원 전용
C&Cxhyktech.com 8개 서브도메인, 4개월 전 일괄 등록된 C2 인프라 전모 공개
2025년 3월 단 하루에 등록된 8개 서브도메인이 Alibaba CDN을 위장한 페이로드 배포망의 뼈대였다. CTX Team 분석으로 코드 서명 바이너리를 실어 나르는 네트워크 계층이 처음으로 온전히 드러났다.
2026년 6월 4일 23:40 (UTC+9)최근 관측2026년 6월 4일심각도100글CTX TeamIOC33MITRE43
2025년 3월 10일 하루 동안, 누군가가 Alibaba Cloud Computing Ltd. d/b/a HiChina를 통해 xhyktech.com의 서브도메인 8개를 한꺼번에 등록했다. s, zxstore, upgrade, cdn-ali-file, apil, paint, cdn-ali-img, cdn-ali-v3 — 이름만 보면 Alibaba의 CDN·API 인프라를 그대로 모방한 작명이다. 도메인 만료일은 2027년 3월 10일로 설정돼 있어 운영자가 2년치 비용을 선납했음을 알 수 있다. 그로부터 약 4개월 뒤인 2025년 7월 30일, 이 인프라 위에서 처음으로 악성 바이너리가 모습을 드러냈다. 이번 분석은 이전 보도에서 확인된 서명 바이너리 기반 배포 전략을 보완한다. 직전 보도가 DigiCert 루트 코드 서명 인증서를 통한 탐지 우회 기법을 중심으로 다뤘다면, 이번에는 그 페이로드를 실어 나르는 네트워크 계층이 처음으로 온전히 드러났다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence