
APT회원 전용
APT도메인보다 먼저 발급된 인증서, DarkSide C2의 시간 역설
2021년에 컴파일된 DarkSide 랜섬웨어 인코더가 2026년에야 등록된 신생 C2 도메인 baroquetees.com과 함께 관측됐다. 이 도메인의 TLS 인증서는 Shopify의 와일드카드 네임스페이스를 사용하면서도 발급일이 도메인 생성일보다 1년 넘게 앞서는 구조적 불일치를 드러낸다.
2026년 9월 5일 14:28 (UTC+9)최근 관측2026년 9월 5일심각도82글CTX Team행위자DarksideGold WaterfallIOC4MITRE35지역RO
바로케티즈닷컴(baroquetees.com)이라는 도메인의 마지막 HTTPS 인증서 발급 시각은 2024년 11월 15일이다. 그런데 이 도메인의 WHOIS 상 생성일은 2026년 2월 19일로 기록돼 있다 — 인증서가 도메인보다 1년 넘게 먼저 태어난 셈이다. CTX Team이 이번에 확인한 캠페인에서 가장 이례적인 지점은 행위자의 이름이 아니라 바로 이 시간축의 뒤틀림이다. 해당 도메인은 Proofpoint Emerging Threats Open이 배포한 IDS 룰 'ET MALWARE Observed DarkSide Ransomware Domain (baroquetees .com in TLS SNI)'을 통해 DarkSide 랜섬웨어의 명령제어(C2) 트래픽에서 TLS SNI 값으로 직접 관측됐고, 같은 기록에 담긴 페이로드(SHA256 e51e4c37…9a84d)는 2021년 3월 31일에 처음 제출된 5년 가까이 된 빌드다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence