
C&C회원 전용
C&C바이두·알리바바 위장 인증서로 숨은 中 C2 프런팅 인프라
탐지율 0/91에 가까운 IP 10개가 바이두·알리바바·텐센트 CDN 인증서를 그대로 복제해 쓰고 있었다. 그 뒤에는 5년째 같은 임포트 해시를 쓰는 DarkKomet/XRed 계열 RAT 빌드가 자리한다.
2026년 8월 2일 05:41 (UTC+9)최근 관측2026년 8월 2일심각도100글CTX Team행위자APT28StrontiumIOC23MITRE40지역TW
한 무더기의 Win32 실행파일과 그에 연계된 IP 10개를 훑어보면, 정작 눈길을 끄는 건 악성코드 탐지율이 아니라 TLS 인증서 쪽이다. CTX Team이 이번에 확인한 인프라 10개 중 어느 것도 VirusTotal에서 의미 있는 악성 판정을 받지 못했다 — 대부분 0/91, 유일하게 하나가 1/91을 기록했을 뿐이다. 그런데도 이 IP들이 내거는 TLS 인증서는 하나같이 바이두(baidu.com), 알리바바(.certfallback.com), 그리고 텐센트·바이트댄스 계열 CDN 도메인(.ffnews.cn, *.flash.cn)을 자처하고 있다. 문제는 그 인증서를 내건 주체가 실제로는 중국 통신사업자 네트워크나 싱가포르 CDN 사업자라는 점이다. 탐지 회피가 아니라 애초에 탐지될 필요가 없도록 설계된, 트래픽 위장에 가까운 그림이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence