3eb4d728e4de75f43eed83f84687696fd024c395f2f96df3c4c38d28d4561dfbbba66289f853215c37032a22cf211c77

국내에 있는 중국산 태양광 인버터에서 이상한 통신 흔적이 발견됐음.
그냥 오작동 수준이 아니라, 중국 저장성에 있는 특정 네트워크랑 주기적으로 통신함.

문제는 이게 그냥 단순 오류가 아니라, C2(Command & Control) 방식 통신이라는 거.
즉, 외부에서 명령을 받고 실행할 수 있는 구조 = 원격 제어 백도어 가능성.

통신 구조도 꽤 정교함.

HTTPS로 위장해서 탐지 회피

ICMP/UDP 같은 비표준 통신 경로도 씀

저장성 → 리투아니아, 홍콩 프록시 → 최종 C2 서버로 이어지는 경로

추적한 IP, ASN 분석해보니까 Zhejiang Aiyun Network라는 저장성 네트워크 사업자가 중간 허브 역할을 하고 있었고, 거기서 전 세계로 뻗어나감.
해당 IP들은 거의 글로벌 라우팅이 되는 애들이고, 그냥 실수 수준이 아니었음.

더 무서운 건 이게 공장 출고 단계부터 이미 감염된 상태라는 점.
즉, OEM 공급망 단계에서 누군가 악성코드를 넣었다는 정황이 있음.

전력망이나 산업설비 쪽 장비에 이런 거 심겨있으면? 진짜 국가 기반시설 뚫릴 수도 있음.




용어 설명 (간단하게)
공급망 침해 (Supply Chain Attack): 공장에서부터 감염된 물건 들어오는 거

백도어 (Backdoor): 시스템 뒷문. 몰래 조종 가능

C2 서버 (Command & Control): 해커가 명령 내리는 본진 서버

ICS (Industrial Control System): 발전소, 공장 같은 산업제어 시스템


급하게 쓴거니까 양해바람




28b9d932da836ff33fef84e34e82706bf3e7ec74e7c0166eb8af95f41ed3eef90933

3eb4d728e4de75f43eed83f84687696fd024c395f2f96df3c4c38d28d4561dfee4a54fdc824be5a42faf4c46c4544b9a

3eb4d728e4de75f43eed83f84687696fd024c395f2f96df3c4c38d28d4561dfd74d49cd5aaa5e72ff10c1cb49b291b22

3eb4d728e4de75f43eed83f84687696fd024c395f2f96df3c4c38d28d4561dfcac43833a072193d70d5d8a4eb2d9a504

3eb4d728e4de75f43eed83f84687696fd024c395f2f96df3c4c38d28d4561dfa56e04a29ab836dd6919625a5359dea4b

3eb4d728e4de75f43eed83f84687696fd024c395f2f96df3c4c38d28d4561df9a34abbf1dbd83826e37f9ca2fbe36938

28b9d932da836ff33fef84e04f837265909cff076e66636feee47b30716d13b78415





32

- dc official App