
APT회원 전용
APT태국 의료업체 위장한 서브도메인 농장, 첩보 인프라로 드러나
태국 의료 소프트웨어 벤더 bmscloud.in.th 명의의 다섯 서브도메인이 동일 IP와 인증서 시리얼을 공유하며 하나의 백엔드로 귀결됐다. Snowglobe(Animal Farm)로 추적되는 이 첩보 캠페인은 정부·의료·통신을 표적으로 삼고, 89일 주기의 Let's Encrypt 와일드카드 인증서와 발급자 중복 패턴으로 등록기관을 넘나드는 스테이징 인프라를 운영한다.
2026년 7월 23일 05:36 (UTC+9)최근 관측2026년 7월 23일심각도100글CTX Team행위자SnowglobeAnimal FarmIOC23MITRE15
지난주 관측된 이번 위협군의 인프라를 뜯어보면, 가장 먼저 눈에 걸리는 것은 악성코드 샘플이 아니라 도메인 명명 방식이다. meddup, files, donorcheck, labonline, api-notify — 다섯 개의 서브도메인이 모두 bmscloud.in.th라는 하나의 THNIC 등록 도메인 아래 걸려 있고, 이 도메인의 등록 정보에는 실제 태국 의료 소프트웨어 업체인 'BANGKOK MEDICAL SOFTWARE Co., Ltd.(บริษัท บางกอก เมดิคอล ซอฟต์แวร์ จำกัด)'가 등록인으로 명시돼 있다. 이름만 보면 헌혈 확인(donorcheck), 검사실 온라인 서비스(labonline), API 알림(api-notify)처럼 병원·검진기관이 실제로 쓸 법한 운영 서비스명이다. 문제는 이 다섯 개 호스트명이 전부 동일한 IP, 171.103.78.30 하나로 귀결된다는 점이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence