
C&C회원 전용
C&C차이나유니콤 백본, 유니온페이·화웨이 위장 인증서 동시 포착
AS4837 백본 위 서로 무관한 4개 IP가 유니온페이를 사칭한 동일 TLS 인증서를 공유하고, 같은 대역의 다른 2개 IP는 화웨이 앱갤러리·CDN을 흉내 낸 별도 인증서를 공유한다. 두 브랜드 위장 코호트가 같은 시기 동시 가동됐다는 사실은 단일 운영자의 조직화된 인프라 운용을 시사한다.
2026년 8월 9일 10:54 (UTC+9)최근 관측2026년 8월 9일심각도100글CTX TeamIOC35MITRE14
중국 최대 통신사인 China Unicom의 백본 네트워크, AS4837 한 곳에 걸려 있는 서로 다른 네 개의 IP가 완전히 동일한 TLS 인증서 일련번호(b16a258a252d804ceb0eb5ba860f3e5)를 내걸고 있다. 이 인증서의 주체는 *.unionpayintl.com — 중국 국영 결제망 유니온페이 인터내셔널을 그대로 흉내 낸 도메인이다. 119.188.149.190(산둥성), 183.93.116.87(후베이성), 119.188.44.230(산둥성), 101.72.227.192(허베이성) 네 개 IP는 지리적으로도, 소속 통신사 지역망으로도 서로 무관해 보이지만 인증서의 발급자(DigiCert Basic OV G2 TLS CN RSA4096 SHA256 2022 CA1)와 일련번호, 유효기간(2025-09-30~2026-10-31)까지 완전히 일치한다. 독립적으로 운영되는 정상 호스트라면 서로 다른 지역의 서버가 동일한 인증서 일련번호를 들고 있을 이유가 없다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence