C&C회원 전용
C&C

CN에 'malware.com' 박힌 인증서로 8년 운영된 C2 인프라 포착

CTX Team이 분석한 shlayer 계열 PUP 캠페인이 'Internet Speed Checker'라는 가짜 유틸리티를 미끼로 에너지 부문 윈도우 엔드포인트를 표적으로 삼고 있다. 배후 인프라는 2018년 5월 단 하루에 구축된 뒤 현재까지 활성 상태를 유지하며, 두 C2 서브도메인 모두 CN이 문자 그대로 '*.malware.com'인 자가서명 인증서를 제시한다.

2026년 5월 28일 02:13 (UTC+9)최근 관측2026년 5월 28일심각도100CTX TeamIOC14MITRE15

update.buffernavpose.com과 errors.buffernavpose.com — 이름만 보면 평범한 소프트웨어 업데이트 서버처럼 보이는 두 서브도메인이 단일 IP(34.209.195.255)에 집결해 있고, 두 도메인 모두 CN이 문자 그대로 *.malware.com인 자가서명 TLS 인증서를 제시한다. 인증서 발급 기관명에 악성코드를 뜻하는 단어가 박혀 있음에도 이 인프라는 2018년 5월 등록 이후 현재까지 8년 가까이 운영 상태를 유지하고 있다. CTX Team이 이번에 분석한 shlayer 계열 PUP(잠재적 유해 프로그램) 캠페인은 'Internet Speed Checker'라는 가짜 유틸리티를 미끼로 삼아 에너지 부문 윈도우 엔드포인트를 표적으로 삼으며, 그 배후 인프라는 단일 운영자가 사전에 계획적으로 구축한 어필리에이트 추적 기반 배포 체계의 특징을 고스란히 드러낸다. 이 캠페인에서 가장 주목할 만한 신호는 페이로드 자체가 아니라 인프라의 설계 방식이다

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence