APT회원 전용
APT

새 악성파일 0건, 새 IP·도메인 16건…VPN 위장 캠페인의 인프라 재정비

서명된 VPN·프록시 유틸리티로 위장한 트로이목마 유통 작전에서 페이로드는 그대로인데 인프라만 확장됐다. 신규 IP 10개, 도메인 6개가 늘었고, 세 ASN·두 국가에 걸쳐 동일한 TLS 인증서 일련번호를 재사용하는 정황이 포착됐다.

2026년 8월 2일 21:35 (UTC+9)최근 관측2026년 8월 2일심각도100CTX Team행위자UAC-0063TAG-110IOC75MITRE21

서명된 VPN·프록시 유틸리티로 위장한 트로이목마 유통 작전을 추적하는 과정에서, 최근 관측 구간에 새로 편입된 악성 실행 파일은 단 한 건도 없었다. 대신 늘어난 것은 인프라 쪽이었다 — 새로 확인된 IP가 10개, 도메인이 6개에 달했다. 페이로드 계층이 완전히 정지 상태를 유지하는 사이 호스팅·인증서 계층만 확장되는 이런 비대칭은, 운영팀이 새 바이너리를 찍어내는 대신 이미 검증된 빌드를 그대로 두고 뒤에서 배포망만 넓히고 있다는 뜻으로 읽힌다. CTX Team이 이번 구간에서 주목한 것은 바로 이 지점이다 — 신뢰받는 코드 서명 아래 숨은 두 개의 VPN 트로이목마 계열은 그대로인데, 그걸 실어 나르는 인증서·호스팅 뼈대가 세 개 ASN, 두 개 국가를 넘나드는 형태로 재정비되고 있다는 것. 가장 눈에 띄는 흔적은 *.certfallback.com이라는 이름을 공유하는 TLS 인증서 일련번호 363a6b88ee219be351b40934다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence