
FILE회원 전용
FILE인증서 발급자란에 'C2'라 쓴 도메인, 첩보 작전의 흔적
signindat.com의 자가서명 TLS 인증서에 'OU=C2'라는 문구가 그대로 노출됐다. 이 인프라는 Unfading Sea Haze와 결부된 첩보 클러스터의 유일한 활성 축으로, Meterpreter 계열 드로퍼 한 점과 맞물려 있다.
2026년 7월 18일 13:56 (UTC+9)최근 관측2026년 8월 26일심각도77글CTX Team행위자Unfading Sea HazeIOC12MITRE25지역CHJO
한 도메인의 TLS 인증서 발급자·주체 필드에 조직명 대신 "O=Hermes, OU=C2"라는 문자열이 그대로 박혀 있는 사례를 확인했다. 위장이라기보다는 노출이라 부르는 게 정확하다. signindat.com이라는 이 도메인은 CTX Team이 추적 중인 첩보 목적 공격 클러스터의 유일한 활성 인프라 축이며, 인증서 시리얼 50fb9fc33758894e18d8b6a0cb42d5044a75078a로 식별된다. 발급자와 주체가 동일한 자가서명 구조인데다, SAN(Subject Alternative Name) 항목에는 signindat.com과 그 A 레코드인 193.26.115.45가 함께 걸려 있어 인증서 하나가 도메인과 IP 양쪽을 동시에 감싸는 구성이다. 이 클러스터는 upstream 피드에서 doghousepower라는 이름의 툴 계열과 함께 묶여 있고, 같은 레코드에 첨부된 행위자 태그로는 Unfading Sea Haze가 지목돼 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence