APT회원 전용
APT

가짜 reCAPTCHA 뒤 세이셸 전용 백엔드, 인증서로 덜미 잡혀

구글 CAPTCHA 검증을 모방한 피싱 도메인 verifyrecapcha.info가 Cloudflare 뒤에 숨겼지만, TLS 인증서 일련번호 일치로 독일 소재 전용 백엔드(세이셸 등록 Omegatech)와 그대로 연결됐다. 같은 캠페인은 인도 PDR/Directi 리셀러 호스팅 위의 오래된 도메인도 함께 활용해 두 축으로 위험을 분산시켰다.

2026년 8월 3일 13:34 (UTC+9)최근 관측2026년 8월 3일심각도100CTX Team행위자TortillaIOC7MITRE10

reCAPTCHA 검증 절차를 그대로 베낀 피싱 도메인 verifyrecapcha.info가 VirusTotal에서 19/91의 탐지율로 식별됐다. 이 도메인은 Cloudflare 네임서버(teresa.ns.cloudflare.com, todd.ns.cloudflare.com)를 통해 프런팅되고 있어 겉보기에는 흔한 CDN 뒷단처럼 보인다. 그러나 마지막으로 관측된 A 레코드는 CDN 엣지가 아니라 158.94.208.87이라는 단일 IP를 직접 가리키고 있다. Cloudflare NS를 앞세우면서도 실제 리졸빙 경로가 특정 백엔드로 곧게 뚫려 있는 이 구조는, 방어 회피용 프런팅이 완전하지 않았다는 뜻이며 동시에 분석가 입장에서는 매우 유용한 균열이다. 더 결정적인 것은 이 도메인과 158.94.208.87이 동일한 TLS 인증서 일련번호를 공유한다는 사실이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence