C&C회원 전용2026년 7월 1일 14:51 (UTC+9)도메인 없는 C2, 세 악성코드가 같은 IP 좌표 공유
탐지 라벨이 서로 다른 세 개의 실행 파일이 공교롭게도 정확히 같은 IDS 룰에 걸렸다. POLICY-OTHER HTTP request by IPv4 address attempt — 도메인을 거치지 않고 dotted-quad IP로 직접 HTTP 요청을 보낼 때만 발화하는 이 룰이 트로이목마 carberp/explorerhijack으로 라벨링된 3cea9df…12e097, stealc/bazloader로 잡힌 e78c9ae…8a41f93, amadey/lumma로 분류된 de05caad…87ec0 세 파일에서 동시에 관측됐다. 세 샘플의 threat_label은 전혀 다르지만 통신 방식은 하나로 겹친다 — 도메인 계층을 아예 건너뛰고 196.251.107.104와 196.251.107.130이라는 두 개의 IP로 곧장 붙는 구조다.
#Amadey#Stealc#ClipBanker#WoodyRAT라벨불일치#direct-IPC2#커머디티크라임웨어#독일호스팅#PyInstallerIOCf9 · i2 · d0 · u2MITRE21지역KW
C&C회원 전용2026년 7월 1일 06:15 (UTC+9)msvcp110.exe 위장 .NET 코인마이너, MSIL/Bobik 드로퍼 자리 교체
Microsoft Visual C++ 재배포 가능 패키지 런타임으로 위장한 .NET 코인마이너가 새 페이로드로 등장했다. SHA256 52dcf74bc12a1d627847054f516c6689156401b8adff8bf386081d0ca9001a89로 식별되는 이 파일은 PE32+ .NET 어셈블리로, 크기 774KB에 VirusTotal 탐지율 53/74를 기록하며 위협 라벨 trojan.msil/coins가 부여됐다. 파일명 msvcp110.exe는 정상적인 Visual C++ 런타임 라이브러리 msvcp110.dll을 연상시키도록 설계됐으며, 실제 배포 경로는 C:\Users\[user]\AppData\Roaming\msvcp110_win\msvcp110.exe로 사용자 프로필 하위 디렉터리에 위치한다.
#코인마이너#MSIL/Bobik#XMRig#nanopool.org#이라크#한국#터키#ContaboIOCf2 · i1 · d0 · u3MITRE36지역IQ · KR · TR
C&C회원 전용2026년 6월 29일 09:09 (UTC+9)KMSAuto 크랙으로 위장한 다층 방어 무력화 툴킷, 단일 운영자 빌드 확인
윈도우 정품 인증 크랙 도구로 위장한 설치 파일이 실행되는 순간, 피해 시스템은 두 방향에서 동시에 방어 기능을 잃는다. 하나는 PowerShell 스크립트를 PE 바이너리로 컴파일한 killav 모듈이 보안 프로세스를 강제 종료하고, 다른 하나는 설치 파일 자체에 내장된 레지스트리 키 조합이 Windows Defender 기능을 비활성화한다. 이 두 단계가 완료된 뒤에야 비로소 실제 페이로드가 투하된다. CTX Team이 분석한 이번 캠페인은 Amadey 봇넷 로더, ClipBanker, 그리고 AZORult 자격증명 탈취 모듈 다운로드 시도까지 포함하는 다단계 금전 탈취 툴킷을 단일 운영자가 하나의 빌드 환경에서 조립했음을 보여준다. 다섯 개 페이로드 컴포넌트 전체가 정확히 두 개의 인증서 체인으로 묶이고, PS2EXE 툴체인과 PEiD 패커가 일관되게 적용돼 있다는 사실이 이 캠페인의 핵심 지문이다. 이번 캠페인에서 가장 먼저 눈에 띄는 것은 코드 서명 인증서의 분배 방식이다
#Amadey#ClipBanker#AZORult#KMSAuto#PS2EXE#소프트웨어크랙위장#러시아C2인프라#다단계금전탈취IOCf7 · i1 · d0 · u3MITRE43지역UG
C&C회원 전용2026년 6월 29일 05:23 (UTC+9)이란 ISP·세이셸 유령 법인, 단일 C2 패널로 묶인 Lumma Stealer 이중 인프라 포착
암호화폐 사용자를 겨냥한 Lumma Stealer 캠페인이 포착됐다. 이 캠페인의 핵심은 페이로드 자체보다 그것을 지탱하는 C2 인프라 설계에 있다. 이란 ISP인 Farahoosh Dena PLC(AS44208)에 순번 할당된 두 개의 인접 IP와, 세이셸에 법인을 두고 독일·네덜란드에 노드를 분산 배치한 신생 bulletproof 제공업체 Omegatech LTD(AS202412) — 이 두 개의 ASN 클러스터는 표면상 무관해 보이지만, 네 개의 C2 노드 전체가 동일한 서버 사이드 경로 /diamo/data.php로 통신한다는 사실에 의해 하나의 운영 주체로 묶인다. DNS 의존성을 완전히 제거한 raw IPv4 직접 통신 구조는 도메인 기반 차단과 싱크홀링을 무력화하며, Proofpoint Emerging Threats Open의 IDS 룰 ET MALWARE Diamotrix POST Request M3가 이 C2 채널을 정확히 지목했다.
#LummaStealer#DiamotrixC2#bulletproof호스팅#암호화폐탈취#이란ISP#세이셸유령법인#인포스틸러#이중ASN인프라IOCf1 · i4 · d0 · u8MITRE33지역US
C&C회원 전용2026년 6월 29일 01:09 (UTC+9)세 겹 탐지 우회 트로이목마, 인도 겨냥 3주간 반복 재빌드
2026년 6월 초, 인도를 표적으로 삼은 윈도우 트로이목마 캠페인이 처음 포착됐다. 이 캠페인이 주목받는 이유는 단순한 악성코드 배포가 아니라, 서로 다른 세 가지 페이로드 계층이 각각 독립된 탐지 우회 전략을 갖추고 유기적으로 맞물려 작동한다는 점이다. 드로퍼 EXE 쌍, UPX 압축 DLL 쌍, 그리고 사실상 모든 보안 엔진을 통과하는 PEiD 패킹 로더 쌍 — 총 여섯 개의 파일이 세 주 남짓한 기간 동안 순차적으로 제출됐고, 그 전체에 걸쳐 '© 2041 Negations Ltd.'와 'Copyright 2030 Berryville SA.'라는 미래 연도 허구 저작권 문자열이 일관되게 박혀 있다. 단일 빌드 환경에서 반복 재컴파일된 흔적이다.
#인도#윈도우트로이목마#다단계드로퍼#UPX패킹#동적DNS#명령제어인프라#샌드박스우회#Let'sEncrypt악용IOCf6 · i2 · d14 · u0MITRE22지역IN
C&C회원 전용2026년 6월 28일 10:02 (UTC+9)2345Pinyin 배달망에 알리바바 명의 GlobalSign 인증서 등장 — 폴백 채널 의혹
중국 최대 통신사 네트워크 다섯 곳에 분산된 IP 인프라가 2345Pinyin 입력기(IME) 소프트웨어의 광고·원격 설정 배달 파이프라인을 지탱하고 있다는 사실이 이전 관측에서 확인된 바 있다. 이번 추가 관측에서는 그 인프라에 두 개의 신규 IP가 편입됐고, 그 중 하나가 기존 2345/바이두/메이퇀(Meituan) 브랜드 생태계와 전혀 맞지 않는 TLS 인증서를 제시하고 있다는 사실이 드러났다. 푸젠성 중국텔레콤 네트워크(AS133774)에 위치한 120.39.197.154가 GlobalSign ECC OV SSL CA 2018을 발급 기관으로 하는 *.certfallback.com 와일드카드 인증서를 제시하고 있으며, 인증서 주체 조직은 阿里巴巴(中国)网络技术有限公司, 즉 알리바바 중국 법인으로 등록돼 있다.
#2345Pinyin#C2인프라#TLS인증서이상#중국통신사ASN#광고배달파이프라인#알리바바#CDN남용#장기지속위협IOCf44 · i5 · d0 · u0MITRE24지역CN
C&C회원 전용2026년 6월 28일 06:04 (UTC+9)인증서 한 장으로 드러난 베트남 라이센스 서버, C2로 재활용
지난 6월 27일 관측된 위협 인텔리전스 레코드에서 눈에 띄는 것은 화려한 악성코드 패밀리명이 아니라, 등록된 지 3년 된 평범한 도메인 하나가 최근 며칠 사이 통째로 "재활성화"된 흔적이다. 베트남에 등록된 도메인 canhtrang.com과 그 하위 서브도메인들(free.canhtrang.com, lic.canhtrang.com, ping.canhtrang.com), 그리고 IP 160.25.81.136이 하나의 인증서로 직접 묶여 있다는 사실이 이번 레코드의 핵심 증거다. 160.25.81.136에 걸린 TLS 인증서의 subject_cn과 issuer_cn이 모두 "ping.canhtrang.com"으로 기재돼 있어, 이 IP는 단순한 공유 호스팅 노드가 아니라 canhtrang.com 운영자가 직접 관리하는 서버라는 점이 인증서 레벨에서 확인된다.
#canhtrang.com#PkPro.exe#.NET로더#C2인프라#베트남#라이센스크랙#TLS인증서재활용#탐지회피IOCf3 · i2 · d1 · u9MITRE23
C&C회원 전용2026년 6월 28일 05:50 (UTC+9)7개국 분산 C2, 단 하나의 URI로 묶인 Cridex 인프라 해부
인도네시아, 브라질, 태국, 멕시코 — 서로 아무런 행정적 연관이 없는 네 나라의 국가 ISP에 등록된 IP 주소들이 하나의 공통점으로 묶인다. 인코딩된 URI 경로 /VJuPpCAAA/Vxi22CAAA/AHYe가 그것이다. CTX Team이 추적해 온 이 캠페인에서 해당 경로는 최소 일곱 개의 C2 노드 전체에 하드코딩된 채 동일하게 관측됐다. 페이로드 자체는 2012년 10월 31일 처음 제출된 Cridex/Zbot 뱅킹 트로이목마로, 위협 패밀리로서의 정체성은 이미 10년 이상 알려진 것이다. 그러나 분석적으로 의미 있는 신호는 패밀리 분류가 아니다 — 서로 다른 대륙의 무관한 ISP 인프라를 단 하나의 인코딩된 경로로 결속시킨 C2 아키텍처 설계 방식이 핵심이다. 관측 기록은 2025년 2월 4일부터 2026년 6월 27일까지 이어지며, 2012년 최초 제출 샘플이 10년 이상 지난 시점에도 재관측되고 있다는 사실은 이 인프라 패턴의 지속성에 대한 별도의 질문을 제기한다.
#Cridex#Zbot#뱅킹트로이목마#분산C2인프라#인보이스피싱#다중노드C2#인도네시아·브라질·태국·멕시코#샌드박스회피IOCf3 · i4 · d0 · u12MITRE25
C&C회원 전용2026년 6월 28일 02:03 (UTC+9)Lumma 스틸러, 하나의 인증서로 묶인 .su 도메인 4개 회전 운영
지난 관측 기간 동안 러시아 소재 호스팅 사업자 Proton66 OOO(AS198953) 산하 IP 37.77.150.150 한 곳에, bendavo.su·conxmsw.su·narroxp.su·squeaue.su 네 개의 .su 도메인이 동시에 리졸브되고 있는 정황이 확인됐다. 단순히 같은 IP를 공유하는 수준이 아니다. 이 네 도메인과 IP 자체는 Let's Encrypt가 발급한 완전히 동일한 TLS 인증서(시리얼 5ee1c638d84322bfe85a6b9e451a954406e, 발급자 R12)를 그대로 재사용하고 있으며, 해당 인증서의 SAN(Subject Alternative Name) 필드에는 놀랍게도 "admiring-poincare.37-77-150-150.plesk.page"라는, 호스팅 IP 자체를 문자열로 박아넣은 Plesk 기본 호스트명이 적혀 있다.
#LummaStealer#C2인프라#Plesk#Let'sEncrypt인증서#su도메인#매크로문서#Proton66#상용스틸러IOCf18 · i2 · d5 · u9지역CL · RO
C&C회원 전용2026년 6월 27일 09:20 (UTC+9)'sslsecure' 위장한 36개 도메인, 5년 지속된 PUP 유통망
2015년 11월부터 2020년 5월까지, 서로 다른 8개 등록기관을 거치며 세 차례에 걸쳐 등록된 36개의 도메인이 하나의 공통된 이름 규칙을 따르고 있다. sslsecure2.com부터 sslsecure10.com까지, 각 apex 도메인마다 api.v2., track.v2., staticrr. 형태의 서브도메인 트리플릿이 반복된다. 이 이름 자체가 노림수다 — 네트워크 로그를 살피는 분석가나 자동화된 탐지 룰의 눈에 정상적인 SSL/보안 인프라처럼 보이도록 설계된 위장이다. CTX Team이 이번에 추적한 사건에서 실제로 눈에 띄는 것은 여기 딸린 악성코드 자체의 정교함이 아니라, 이 도메인 뭉치를 5년에 걸쳐 유지·확장해 온 운영 방식의 일관성이다. domaiq 계열 PUP/adware 설치 프로그램으로 서명된 Win32 실행 파일 한 점이 이 인프라의 배후에 있다는 사실은 오히려 부수적인 정보에 가깝다.
#domaiq#PUP광고웨어#sslsecureN도메인#미국소매섹터#도메인등록패턴#서명인증서위장#ztomy네임서버#C2인프라IOCf2 · i1 · d36 · u0MITRE29지역US산업소매·유통
C&C공개2026년 6월 27일 05:28 (UTC+9)탐지율 60/79, 샌드박스는 무혐의… Amadey 탈취모듈의 판정 간극
정적 시그니처 기반 엔진 60개가 악성으로 판정한 파일을, 유일하게 수행된 동적 분석 샌드박스는 "undetected"·"UNKNOWN_VERDICT"로 흘려보냈다. CTX Team이 추적 중인 이번 인디케이터 세트의 핵심은 신원이 뚜렷한 위협 행위자나 정교한 인프라 은닉이 아니라, 바로 이 판정 격차다. 대상은 Amadey 계열 크리덴셜 탈취 모듈로 지목된 Win32 DLL cred.dll(SHA256 635f64b4…dcd0a9c2e)이며, VirusTotal 기준 79개 엔진 중 60개가 이를 트로이목마·Amadey/Decred 계열로 명확히 태깅했지만, 실제 실행 시 행위를 관찰해야 하는 샌드박스 판정은 단 1건뿐이었고 그 1건조차 악성으로 분류되지 않았다. 정적 탐지와 동적 검증 사이의 이 간극은, 수동적으로 대기하다가 로더나 호스트 프로세스에 의해 호출될 때만 진짜 행위를 드러내는 모듈형 악성코드의 특성을 그대로 보여주는 사례로 읽힌다. 이 기록 자체는 규모가 크지 않다
#Amadey#크리덴셜탈취#샌드박스탐지회피#C2서버#Plesk인증서#러시아#YARA룰#모듈형악성코드IOCf2 · i1 · d0 · u1MITRE10지역BG
C&C회원 전용2026년 6월 27일 05:07 (UTC+9)13년 전 등록된 도메인, 여전히 위장 설치파일 유통 중
브라질 소프트웨어 다운로드 포털을 사칭한 인프라 하나가 10년 넘게 동일한 골격을 유지한 채 운영되고 있는 사실이 확인됐다. CTX Team이 추적한 이번 기록의 핵심은 새로 등장한 악성코드가 아니라, 등록 시점부터 지금까지 거의 변형 없이 이어지는 네트워크 계층의 응집성이다. baixakialtcdn.com과 그 하위 도메인 두 개, 그리고 이 도메인군과 짝을 이루는 스페인·이탈리아의 두 IP는 각각 등록기관·A레코드·TLS 인증서 시리얼이라는 서로 다른 축에서 하나로 묶인다. 표면적으로는 위장 Firefox 설치파일 하나와 몇 건의 부수적 아티팩트로 구성된 단출한 사례처럼 보이지만, 인프라를 파고들수록 이 캠페인이 왜 지금까지 낮은 탐지율을 유지한 채 살아남았는지가 드러난다. 이 기록은 dealply 계열의 PUP(잠재적 유해 프로그램)로 분류돼 있고, 브라질(BR) 지역과 기술 산업을 대상 범위로 지정하고 있다.
#baixakialtcdn.com#dealply#PUP#AzionTechnologies#Firefox위장#브라질#C2서버#애드웨어IOCf7 · i2 · d3 · u1MITRE34지역BR산업기술·IT
C&C공개2026년 6월 26일 17:36 (UTC+9)헝가리·미국 농촌 ISP 블록에 숨은 Upatre C2 릴레이 5개 노드 확인
이탈리아 식음료 업계를 겨냥한 Upatre 다운로더 캠페인의 명령제어(C2) 인프라가 상업적 VPS나 불릿프루프 호스팅이 아닌, 헝가리 소규모 브로드밴드 ISP(AS33947, WLA Interservice)와 미국 농촌 지역 통신사(AS5056, Aureon/Mediapolis) 블록에 분산 배치된 것으로 확인됐다. CTX Team이 분석한 위협 레코드(CTXw4aa7nnw6e)에는 두 개의 보강된 C2 노드 외에도 VT 메타데이터가 전혀 없는 세 개의 추가 원시 IP(96.46.103.232, 68.70.242.203, 66.215.30.118)가 URL 카탈로그에 포함돼 있어, 실제 C2 릴레이 풀은 최소 다섯 노드로 구성된 것으로 파악된다.
#Upatre#C2인프라#소규모ISP악용#이탈리아식음료업계#스피어피싱첨부파일#헝가리브로드밴드#미국농촌통신사#다운로더악성코드IOCf3 · i2 · d0 · u5지역IT산업식음료
C&C회원 전용2026년 6월 26일 17:23 (UTC+9)1997년 위장 PE 스텁, 2025년 프랑스 VPS와 함께 미국 컨설팅 섹터 겨냥
2015년 단 한 차례 제출된 뒤 10년 넘게 잠들어 있던 Win32 PE32 실행 파일이, 2025년 12월 8일(inetnum 블록 기준) 새로 프로비저닝된 프랑스 파리 소재 VPS 노드와 함께 미국 컨설팅 섹터를 겨냥한 C2 활동 레코드에 나타났다. CTX Team이 이 캠페인을 심각도 100, 신뢰도 85로 분류하고 추적하기 시작한 것은 바로 이 시간적 불일치 때문이다. 페이로드 자체는 새롭지 않다. 그러나 그것이 지금 이 순간 어디에 연결되고 있는가 — 그리고 왜 지금인가 — 라는 질문이 이 캠페인을 단순한 구형 악성코드 재탐지 사례와 구분 짓는다. 파일의 PE 타임스탬프는 1997년 10월 25일로 기록돼 있다. 이 날짜가 실제 빌드 시점일 가능성은 사실상 없다.
#Win32PE32스텁#C2인프라#타임스톰핑#패킹우회#미국컨설팅섹터#프랑스VPS#샌드박스우회#에이징페이로드IOCf3 · i2 · d0 · u5MITRE16지역US산업컨설팅
C&C공개2026년 6월 26일 09:35 (UTC+9)크랙 소프트웨어로 위장한 3종 RAT 동시 배포, 단일 빌드 파이프라인 확인
피라티드 소프트웨어를 찾는 사용자를 겨냥한 트로이목마 아카이브 하나가 세 개의 RAT 패밀리를 동시에 배포하고 있다. 'Onimai 1.7.1'이라는 이름으로 유포되는 이 패키지는 겉으로는 기능하는 런처 설정 파일과 XML 구성 데이터를 갖춘 그럴듯한 크랙 애플리케이션처럼 보이지만, 실제로는 QuasarRAT, XWorm, 그리고 Marte/VenomRAT 드로퍼를 하나의 실행 흐름 안에 묶어 배포하는 다중 페이로드 키트다. CTX Team이 이 캠페인을 분석한 결과, 네 개의 PE 파일 전체가 동일한 imphash(f34d5f2d4577ed6d9ceec516c1f5a744)를 공유하며 단일 .NET 빌드 파이프라인에서 생성됐다는 사실이 확인됐다. 여기에 playit.gg 공개 터널링 서비스를 C2 앞단에 배치하고, 세이셸 등록 법인이 소유한 AS202412(Omegatech LTD)의 독일 소재 VPS를 실제 C2 노드로 사용하는 이중 은폐 구조가 더해진다.
#QuasarRAT#XWorm#VenomRAT#크랙소프트웨어위장#다중RAT#playit.gg터널링#MrThunker#자격증명탈취IOCf9 · i1 · d0 · u1
C&C공개2026년 6월 25일 17:58 (UTC+9)CSV로 위장한 VBS 다운로더, 수면 회피 기법으로 Formbook 배포 지속
이전 보도에서 처음 확인된 금융 문서 위장 ZIP 첨부파일 캠페인이 세 가지 신규 파일 변종을 추가하며 활동을 이어가고 있다. 이전 보도 이후 가장 주목할 만한 변화는 툴링 차원의 진화다. 이번에 새로 확인된 VBS 페이로드(53d42bae)는 파일 매직 타입이 'CSV text'로 보고되면서도 .vbs 확장자를 유지하는 타입 혼동(type-confusion) 난독화 기법을 채택하고 있다. 이전 스냅샷에서는 관찰되지 않았던 이 기법은, 정적 분석 도구가 파일 형식을 잘못 분류하도록 유도해 탐지 우선순위에서 밀려나게 만드는 저비용 고효율 회피 전략이다. C2 도메인 basefile.click은 여전히 활성 상태를 유지하며 PNG로 위장한 2단계 페이로드를 서빙하고 있고, 최종 페이로드로 Formbook이 확인된 공격 사슬은 골격을 유지하면서도 핵심 난독화 레이어가 교체됐다.
#Formbook#VBS다운로더#타입혼동난독화#수면회피#피싱캠페인#금융서비스#기업이메일침해#인포스틸러IOCf3 · i0 · d1 · u2지역BD · BE · CA · CH산업항공우주 · 건설 · 컨설팅
C&C회원 전용2026년 6월 25일 17:35 (UTC+9)정적 탐지 63건 뚫고 샌드박스 침묵시킨 GandCrab 드로퍼의 이중 회피 전술
우크라이나 소재 단일 IP(92.63.197.106, ASN 211736)에서 네 개의 단일 문자 실행 파일과 PHP 봇 등록 엔드포인트를 동시에 서빙하는 Phorpiex 계열 배포 인프라가 포착됐다. 이 인프라가 주목받는 이유는 호스팅 규모나 지리적 분포 때문이 아니다. 핵심은 이 노드가 유통하는 드로퍼 바이너리(SHA256: 72bf4fa8…)가 정적 안티바이러스 75개 엔진 중 63개에 탐지되면서도 Zenbox 동적 분석에서는 신뢰도 99의 CLEAN 판정을 받아냈다는 사실이다. 정적 탐지율과 동적 판정 사이의 이 극단적 괴리는 단순한 탐지 오류가 아니라 샌드박스 환경을 인식하고 악성 행위를 의도적으로 억제하는 실행 제어 로직의 존재를 강하게 시사한다. 여기에 배포 노드 자체의 네트워크 레이어 탐지율이 15/91에 불과하다는 사실이 더해지면, 파일 레벨 AV가 페이로드를 잡아내더라도 배포 채널 자체는 대부분의 네트워크 통제망을 그대로 통과하고 있다는 그림이 완성된다.
#GandCrab#Phorpiex#샌드박스회피#랜섬웨어#우크라이나#C2서버#드로퍼#정적-동적탐지괴리IOCf4 · i1 · d0 · u6MITRE38지역CN
C&C공개2026년 6월 25일 05:44 (UTC+9)견적서 위장 다운로더, 최종 페이로드 XWorm으로 교체
스페인어 견적서를 가장한 다운로더 체인이 이번 주기에도 관측됐다. 다만 이번 관측에서 눈에 띄는 변화는 유포 방식이 아니라 그 끝에 앉아 있는 악성코드다. 새로 제출된 VBS 다운로더(sha256 ade51927…fe04d57)를 3개 샌드박스가 나란히 분석한 결과, CAPE Sandbox와 Yomi Hunter, 그리고 신뢰도 76%를 부여한 Zenbox까지 모두 이 스크립트의 최종 산출물을 커먼디티 원격제어형 트로이목마 XWorm으로 분류했다(3/3 malicious consensus). 직전 보도에서는 같은 계열의 견적서 위장 RAR·다운로더 체인이 자격증명 탈취형 악성코드 Formbook을 소환한다고 분석한 바 있는데, 이번 스냅샷에서는 그 자리에 XWorm이 들어와 있다. 유인 문서 이름과 전달 메커니즘, 심지어 인프라까지 그대로인 상태에서 종착 페이로드만 바뀐 셈이다. 이번 관측 구간에서 새로 등록된 지표는 파일 3건, 도메인 0건으로 규모 자체는 작다.
#XWorm#Formbook#VBS다운로더#견적서피싱#RAR아카이브#basefile.click#커먼디티RAT#모듈형유통구조IOCf3 · i0 · d1 · u2지역AT · AU · BD · CA산업상업 서비스 · 교육·연구 · 정부·공공
C&C공개2026년 6월 25일 01:55 (UTC+9)Google Analytics 사칭 TLS 인증서로 독일 겨냥한 DCRat 캠페인 포착
독일을 표적으로 삼은 DCRat 캠페인 하나가 세 겹의 탐지 우회 구조를 동시에 가동하고 있다는 사실이 CTX Team의 분석으로 확인됐다. 네트워크 계층에서는 Google Analytics 인프라를 사칭한 TLS 인증서가, 파일 계층에서는 깨진 인증서 체인을 가진 코드 서명이, 정적 분석 계층에서는 최대 엔트로피에 근접한 패킹 오버레이가 각각 독립적으로 작동한다. 세 기법이 단일 캠페인 안에서 동시에 맞물려 있다는 점이 이 사례를 단순한 DCRat 배포와 구별 짓는 핵심이다. 캠페인의 전달 경로는 cooperitious.com/meta.exe라는 고정 URL로 집약된다. 이 도메인은 2008년 3월 15일에 등록된 18년 된 자산으로, Squarespace Domains II LLC를 통해 관리돼 왔다.
#DCRat#ManicMenagerie#TLS위장#독일#코드서명우회#C2인프라#도메인에이징악용#고엔트로피패킹행위자Manic MenagerieIOCf1 · i1 · d1 · u2지역DE
C&C회원 전용2026년 6월 24일 13:54 (UTC+9)Upatre 다운로더, 샌드박스 탐지 먼저 죽이고 C2 접속
체코 지방 소도시의 2003년산 ISP 주소 블록에서 FTP 명령제어 트래픽이 흘러나오고 있다. 2026년 6월 24일, CTX Team이 식별한 위협 클러스터 CTX4uky7ju34a는 Upatre 다운로더 패밀리로 분류된 세 개의 PE 드로퍼 파일과 네 개의 IP 기반 C2 엔드포인트를 하나의 캠페인으로 묶는다. 표면적으로는 오래된 다운로더 패밀리의 재등장이지만, 이 클러스터를 주목하게 만드는 것은 페이로드 자체가 아니다. 드로퍼가 C2에 첫 패킷을 보내기 전에 수행하는 일련의 환경 검증 루틴 — 시간 기반 샌드박스 탐지(T1497.003), 디버거 존재 확인(T1622), 보안 도구 비활성화(T1562.001) — 이 세 가지가 순차적으로 작동하는 방식이 이 클러스터의 핵심 신호다. 자동화된 분석 환경에서는 C2 주소 자체가 노출되지 않도록 설계된 구조다.
#Upatre#다운로더악성코드#FTP명령제어#샌드박스탐지우회#체코ISP인프라#방어회피#CTXTeam#위협클러스터IOCf3 · i1 · d0 · u4MITRE13
C&C회원 전용2026년 6월 24일 10:03 (UTC+9)러시아 호스팅 4개 IP, 동일 PHP C2 경로로 묶인 APT 스파이 캠페인 확인
러시아에 호스팅된 4개의 IP 주소가 완전히 동일한 PHP 엔드포인트 경로 /upload/_dispatch.php를 노출하고 있다는 사실이 CTX Team의 분석을 통해 확인됐다. 176.111.63.51, 194.1.236.126, 77.222.54.202, 185.117.153.176 — 이 네 주소는 서로 다른 호스팅 사업자에 분산돼 있음에도 불구하고 동일한 서버 사이드 경로 구조를 공유하며, 단일 C2 프레임워크 또는 공통 킷이 한 운영자에 의해 배포됐음을 강하게 시사한다. 이 클러스터는 심각도 100, 신뢰도 85의 c2-servers 범주로 분류됐으며, 스파이 활동(espionage) 동기와 APT 태그가 함께 부여돼 있다. 클라이언트 측 도구로는 야후 위젯 엔진(Yahoo! Widget Engine) DLL로 위장한 고엔트로피 PE32 페이로드와 F-PROT 패커로 난독화된 C 소스 스프레더 컴포넌트가 확인됐다.
#APT#C2인프라#PHP디스패처#러시아호스팅#야후위젯위장페이로드#스파이활동#터키표적#인증서지문IOCf14 · i2 · d11 · u7지역TR
C&C공개2026년 6월 23일 17:22 (UTC+9)SWIFT 송금 위장 VBScript, 35개국 금융·제조 인프라 노린 Formbook 유포
13KB짜리 ZIP 파일 하나가 35개국 금융·제조·통신 인프라를 향해 날아들고 있다. 겉으로는 SWIFT 국제 송금 지시서처럼 보이는 'Swift-015062026.zip'(SHA256: 792fcd3b…)이지만, 압축을 풀면 나오는 것은 단 하나 — 1,926KB에 달하는 비정상적으로 비대한 VBScript 파일이다. 이 스크립트는 실행 즉시 장시간 대기(long-sleep) 루틴으로 샌드박스 분석 환경을 무력화하고, 캠페인 시작 6일 전에 이미 Let's Encrypt 와일드카드 인증서까지 발급받아 대기 중이던 스테이징 도메인 basefile.click으로 콜백을 시도한다. CTX Team이 이 캠페인을 심각도 100, 신뢰도 85로 분류한 배경에는 이중 샌드박스 판정, 15건의 Sigma 룰 발화, 그리고 인프라 사전 준비라는 세 가지 수렴 증거가 있다. --- 공격의 출발점은 파일 이름에 새겨진 사회공학 전략이다.
#Formbook#VBScript드로퍼#SWIFT피싱#샌드박스우회#인포스틸러#금융서비스#인프라사전배치#다국가캠페인IOCf3 · i0 · d1 · u2지역AT · BA · BD · BE산업항공우주 · 건설 · 컨설팅
C&C회원 전용2026년 6월 23일 09:22 (UTC+9)독일·우크라이나 2개 AS 걸친 WoodyRAT C2 인프라, 자가서명 인증서로 연결 확인
이전 보고(WoodyRAT 귀속 인포스틸러 캠페인 분석) 이후 이 캠페인의 C2 인프라는 조용히, 그러나 의미 있는 방향으로 확장됐다. 이번 관측에서 새로 식별된 핵심 신호는 두 가지다. 하나는 2026년 4월 22일 단일 Dynadot 세션에서 동시 등록된 .biz 도메인 쌍(youngel.biz, myrtler.biz)이고, 다른 하나는 우크라이나에 위치한 신규 C2 노드(195.211.191.95, AS208949)가 기존 독일 AS214351 클러스터와 동일한 자가서명 와일드카드 인증서(시리얼 53f4fbcf015ee99fbbcbf61a9fcc572fb78556e9, CN *.addonexport.xyz)를 공유하며 두 호스팅 거점을 하나의 운영 체계로 묶는다는 점이다. 단순한 IP 교체가 아니라, 운영자가 서로 다른 자율 시스템에 걸쳐 중계 계층을 의도적으로 설계하고 있다는 구조적 신호다.
#WoodyRAT#인포스틸러#C2인프라#자가서명인증서#우크라이나#독일#Exodus지갑#Telegram로그마켓IOCf42 · i4 · d5 · u7MITRE62
C&C회원 전용2026년 6월 22일 17:26 (UTC+9)전용 AS에 구축된 다단계 침투 캠페인, 6개국 윈도우 엔드포인트 표적
2026년 5월 말부터 6월 말 사이, 알제리·스페인·인도네시아·이탈리아·루마니아·우간다의 윈도우 엔드포인트를 겨냥한 다단계 침투 캠페인이 조용히 전개됐다. 이 캠페인의 핵심 특징은 특정 악성코드 패밀리가 아니라 그것을 감싸는 회피 구조 자체다. WoodyRAT과 r77을 최종 임플란트로 배포하는 이 공격은 EDR 우회 전담 바이너리, reflective DLL injection 기반 Meterpreter 스테이징 모듈, XOR 난독화된 HTTP User-Agent, 그리고 9개 페이로드 전체에 걸쳐 일관되게 관측되는 제로 임포트 테이블 빌드 패턴을 하나의 파이프라인으로 결합한다. C2 인프라는 2024년 10월 RIPE NCC에 등록된 단일 자율 시스템(AS214351, Femo IT Solutions Limited)에 집중돼 있으며, 이 AS는 2026년 2월에도 새로운 /24 블록을 추가 할당받을 만큼 현재진행형으로 확장 중이다.
#WoodyRAT#BazarLoader#Amadey#EDR우회#AS214351#자격증명수집#다단계침투#6개국표적IOCf26 · i3 · d5 · u6MITRE66지역DZ · ES · ID · IT
C&C회원 전용2026년 6월 21일 16:41 (UTC+9)Phorpiex 봇넷, 커널 드라이버 탑재해 스페인·우즈베키스탄 공격
2026년 6월 초부터 스페인과 우즈베키스탄을 대상으로 활성화된 Phorpiex 봇넷 캠페인에서 이례적인 구성 요소가 확인됐다. 대량 스팸 발송과 암호화폐 채굴이라는 전통적인 수익 모델 위에, 2008년에 만료된 GlobalSign 코드 서명 인증서를 달고 있는 커널 모드 취약 드라이버 WinRing0x64.sys가 함께 배포되고 있는 것이다. 역사적으로 Phorpiex는 커널 수준의 접근을 필요로 하지 않았다 — 대량 이메일 전파와 단순 채굴로 충분했기 때문이다. 이번 캠페인에서 BYOVD(Bring-Your-Own-Vulnerable-Driver) 기법이 추가된 것은, 이 봇넷 패밀리가 단순 수익형 운영에서 보안 제품 무력화 역량을 갖춘 방향으로 이동하고 있을 가능성을 시사한다. CTX Team은 이 캠페인을 심각도 100, 신뢰도 85로 분류했다. 이번 캠페인의 핵심 파일 클러스터는 네 개의 Phorpiex/mint PE32 드로퍼다.
#Phorpiex#BYOVD#WinRing0x64#XMRig#인포스틸러#스페인#우즈베키스탄#암호화폐지갑탈취IOCf15 · i6 · d9 · u5MITRE36지역ES · UZ
C&C회원 전용2026년 6월 21일 08:25 (UTC+9)5개 Tox C2 엔드포인트·4개 ASN 분산 — 브라우저 자격증명 탈취 캠페인 인프라 해부
2026년 5월, 두 개의 도메인에 걸쳐 tox1.mf-net.eu부터 tox4.mf-net.eu, 그리고 tox.libre.tw까지 다섯 개의 Tox 프로토콜 C2 엔드포인트가 동시에 활성화됐다. 이 엔드포인트들은 단순히 나란히 존재하는 것이 아니었다 — Let's Encrypt의 R12와 E7 두 개의 중간 인증기관(intermediate CA)이 각각 89일짜리 단명 인증서를 자동 발급하며 서로 다른 ASN에 분산된 릴레이 노드들을 하나의 운영 체계로 묶고 있었다. 그 뒤에는 FranTech Solutions(AS53667), iFog GmbH(AS34927), Hetzner Online GmbH(AS24940), M247 Europe SRL(AS9009)에 걸친 37개 IP로 구성된 릴레이 계층이 자리하고 있었다. CTX Team이 추적한 이 캠페인은 단순한 상용 스틸러 배포와는 결이 다르다 — 운영 복원력을 위해 인프라를 체계적으로 설계한 운영팀의 흔적이 곳곳에 남아 있다
#브라우저자격증명탈취#ToxP2PC2#BrowserStealerGeneric#Let'sEncrypt인증서자동화#DNS-over-HTTPS우회#불렛프루프호스팅#샌드박스우회#윈도우악성코드IOCf1 · i37 · d3 · u5MITRE10
C&C회원 전용2026년 6월 21일 04:14 (UTC+9)게임 파일 위장 XMRig, 커널 드라이버·자가서명 로더로 3중 방어 우회
2026년 6월 19일, 게임 관련 파일 호스팅 인프라에서 배포된 NSIS 드로퍼 하나가 VirusTotal에 처음 제출됐다. 파일명은 Maazz-Dual.exe, 경로는 /Game-File/Maazz-Dual.exe. 겉으로는 게임 크랙이나 치트 파일처럼 보이지만, 이 아카이브 안에는 세 겹의 방어 우회 메커니즘이 정교하게 쌓여 있었다. LOLDrivers 목록에 등재된 취약 커널 드라이버(WinRing0x64.sys), 당일 발급된 자가서명 인증서를 탑재한 로더, 그리고 게임 테마 NSIS 드로퍼 — 이 세 가지가 단일 금전 목적 캠페인 안에서 동시에 작동하고 있었다. 단순 코인 채굴기 배포에 커널 수준 방어 무력화 기법을 결합한 이 구성은, 일반적인 크립토마이너 캠페인이 투자하지 않는 운영 복잡도를 보여준다.
#XMRig#Monero채굴기#BYOVD#WinRing0x64.sys#LOLDrivers#NSIS드로퍼#크립토마이너#커널드라이버악용IOCf53 · i1 · d3 · u0MITRE36
C&C회원 전용2026년 6월 20일 08:28 (UTC+9)No-IP DDNS 9개 서브도메인으로 구축한 C2 폴백 채널, 2013년 빌드 .NET 트로이목마 12년째 활성
incorrect.no-ip.biz부터 8incorrect.no-ip.biz까지 — 베이스 호스트명에 숫자 접두사를 순차적으로 붙인 9개의 No-IP DDNS 서브도메인이 단일 운영자 계정 아래 사전 배치된 C2 예비 채널 풀을 형성하고 있다. 이 도메인들은 모두 Vitalwerks Internet Solutions/No-IP.com을 등록 기관으로 공유하고, NF1부터 NF5까지의 No-IP 네임서버를 통해 해석되며, 60초짜리 TTL A 레코드로 유럽 내 거주자용 ISP IP 주소를 가리킨다. 이 인프라 위에서 작동하는 것은 2013년 12월에 동일한 빌드 환경에서 제작된 .NET 트로이목마 쌍이다 — 271KB짜리 패킹된 드로퍼(trojan.barys/msil)와 17KB짜리 지속성 스텁(BASEBRD)으로, 두 파일 모두 유효한 Authenticode 서명 없이 조작된 Microsoft·Skype 저작권 문자열을 PE 버전 리소스에 심어 분석가의 의심을 낮추려 했다.
#No-IPDDNS#C2인프라#BASEBRD#트로이목마#.NET멀웨어#유럽ISP#DDNS오용#지속성스텁IOCf3 · i2 · d9 · u0MITRE37지역FR
C&C회원 전용2026년 6월 20일 04:26 (UTC+9)10년 된 Cridex, 8개 C2 노드로 2026년에 재출현
포르투갈 리스본 북쪽 샤베스(Chaves) 소재 사업자 네트워크에 할당된 IP 주소 62.28.244.251이 지난 2026년 6월 18일 기준으로 여전히 활성 상태인 TLS 인증서를 제시하고 있다. 인증서의 발급자와 주체 CN은 모두 "Windows Admin Center" — Microsoft의 정품 원격 관리 도구를 그대로 흉내 낸 자가서명 인증서다. 그런데 이 인증서의 Subject Alternative Name 필드에는 내부 호스트명 HYPERV03-SRV.inforxxi.pt가 그대로 노출돼 있다. 포르투갈 어딘가의 Hyper-V 서버가 외부 명령제어(C2) 릴레이로 전용됐음을 스스로 증언하는 셈이다. 이 노드는 혼자가 아니다. CTX Team이 추적한 이번 캠페인에는 캐나다, 미국, 포르투갈, 그리고 ASN 정보조차 확인되지 않는 미상 호스팅 환경에 걸쳐 총 8개의 C2 엔드포인트가 등록돼 있다.
#Cridex#Dreidel#C2인프라#포르투갈#캐나다#자가서명인증서#방어회피#악성코드재활용IOCf2 · i4 · d0 · u16MITRE20
C&C공개2026년 6월 19일 04:26 (UTC+9)발주서 ZIP 위장 XWorm RAT, 5단계 실행 사슬로 20개국 침투
##구매 발주서 ZIP에 숨겨진 다단계 함정 — XWorm RAT를 향한 정교한 실행 사슬 구매 발주서처럼 보이는 11KB짜리 ZIP 파일 하나가 피해자의 시스템에 도달하는 순간, 다섯 단계에 걸친 정교한 실행 사슬이 작동하기 시작한다. 단순한 스크립트 다운로더가 아니다. 디버그 환경 탐지, 장시간 슬립 지연, WMI 우회 실행, 런타임 C# 컴파일이라는 겹겹의 분석 회피 장치를 거쳐 최종적으로 XWorm RAT가 배포되는 이 캠페인은, 페이로드 배포 수주 전부터 와일드카드 TLS 인증서를 발급하고 White Label Services 인프라를 사전 정비하는 계획적 준비 과정을 동반한다. CTX Team이 추적한 이번 캠페인은 유럽·아시아·아메리카 20개국, 13개 산업 부문에 걸친 광범위한 표적 분포를 보이며, 2026년 6월 16일부터 17일 사이 집중적으로 활동이 관측됐다.
#XWormRAT#VBS다운로더#구매발주서미끼#스피어피싱첨부파일#런타임C#컴파일#WhiteLabelServices인프라#제조업#정부행정IOCf9 · i1 · d2 · u3지역AT · BD · BR · CH산업항공우주 · 농업 · 자동차
C&C회원 전용2026년 6월 18일 20:06 (UTC+9)클립보드 침묵 절도 Phorpiex, 그리스 문자 6개 C2 엔드포인트로 암호화폐 탈취
암호화폐 지갑 주소를 복사하는 순간, 그 값은 이미 공격자가 통제하는 주소로 교체돼 있다. 사용자는 아무것도 눈치채지 못한 채 전송 버튼을 누른다. wescgsvcs.exe라는 이름으로 위장한 103KB짜리 PE32 바이너리가 이 침묵의 절도를 수행하는 동안, 바이너리 자체는 샌드박스 환경을 능동적으로 탐지하고, 레지스트리에 자신을 심어 재부팅 후에도 살아남으며, 분석가의 타임라인 추적을 교란하기 위해 컴파일 타임스탬프를 2008년으로 되돌려 놓는다. CTX Team이 추적해 온 이 캠페인은 Phorpiex/Fragtor 계열의 클립뱅커(clipbanker) 임플란트가 단일 C2 서버 — Spamhaus DROP 목록에 등재된 IP 185.215.113.84 — 를 중심으로 여섯 개의 그리스 문자 경로를 통해 구조화된 태스킹 API를 운영하고 있음을 보여준다. 2025년 12월 24일 처음 관측된 이후 2026년 6월 18일 현재까지 활성 상태가 유지되고 있다.
#Phorpiex#Fragtor#클립뱅커#암호화폐탈취#C2인프라#샌드박스회피#레지스트리지속성#타임스탬프위조IOCf4 · i1 · d0 · u7MITRE31
C&C회원 전용2026년 6월 17일 20:27 (UTC+9)Phorpiex, 페이로드 3종 교체로 탐지 초기화…C2 인프라는 유지
이전 보도(Phorpiex, 세 개의 페이로드를 교체하며 C2 인프라를 유지) 이후에도 이 캠페인은 조용히 지속되고 있다. 달라진 것은 인프라가 아니라 바이너리다. 이번 관측 시점에서 캠페인에 등록된 파일 IOC 3종이 모두 새것으로 교체됐고, 그 가운데 두 개는 VirusTotal에 메타데이터가 전혀 없다 — 제출 기록도, 탐지 이력도, 파일 유형 정보도 없다. 나머지 하나는 'long-sleeps' 태그가 붙은 28KB짜리 패킹된 PE32로, 유일하게 돌아간 샌드박스(C2AE)에서 UNKNOWN_VERDICT를 받아냈다. C2 IP 두 개와 tsrv2.top 경로 네 개는 이전 관측과 동일하다. CTX Team이 추적해 온 이 캠페인은 카자흐스탄과 파키스탄의 통신 서비스 사업자를 표적으로 삼고 있으며, 지금 보이는 것은 운영 중단의 신호가 아니라 탐지 커버리지를 의도적으로 초기화하는 성숙한 운영 위생의 흔적이다.
#Phorpiex#Trik#통신사표적#카자흐스탄#파키스탄#페이로드교체#샌드박스회피#C2인프라IOCf3 · i2 · d0 · u4MITRE35지역KZ · PK산업통신
C&C회원 전용2026년 6월 17일 08:34 (UTC+9)Stealc v2, 크롬 127 암호화 금고 뚫는 기능 탑재해 암호화폐 투자자 겨냥
암호화폐 투자자를 겨냥한 설치 파일 하나가 2025년 11월 말부터 조용히 유통되기 시작했다. 'USDT SmartFlash v2.2.exe'라는 이름을 달고 등장한 이 32비트 PE는 저작권 표기란에 "Microsoft Corporation. All rights reserved."라고 적혀 있었지만, 그 안에는 Microsoft와 무관한 셸코드가 PE 오버레이 형태로 덧붙여져 있었다. 2025년 11월 21일 첫 관측 이후 15건의 제출이 14개의 독립된 출처에서 들어왔다는 사실은 이 파일이 단순한 표적 공격이 아닌 광범위한 배포 캠페인의 입구였음을 시사한다. 그리고 이 입구 뒤에는 Stealc v2의 최신 빌드가 기다리고 있었다 — Chrome 127 이후 구글이 도입한 앱 바운드 암호화(app-bound encryption)를 무력화하는 기능을 탑재한 채로. CTX Team이 추적한 이 캠페인의 핵심은 도구의 진화에 있다.
#Stealcv2#클립뱅커#암호화폐투자자표적#앱바운드암호화우회#reflectiveDLL인젝션#방탄호스팅#인포스틸러#크롬자격증명탈취IOCf11 · i5 · d0 · u10MITRE51지역CA
C&C회원 전용2026년 6월 17일 08:03 (UTC+9)GIF 이미지로 위장한 Sality 봇넷 C2 비컨, 15년째 활동 중
이탈리아 교육 도메인과 러시아 서브도메인에 걸쳐 24개의 동일한 구조를 가진 HTTP 요청이 관측됐다. 요청 대상은 모두 logo.gif라는 이름의 5KB짜리 이미지 파일이었고, 각 URL에는 16진수 키와 수백만 단위의 10진수 값이 쿼리 파라미터로 붙어 있었다. 이 이미지를 받아가는 쪽은 사람이 아니었다. 2010년 처음 관측된 이후 15년 넘게 활동을 이어온 Sality 봇넷의 감염 호스트들이었다. CTX Team이 추적한 이번 클러스터(식별자 CTXtqbmefe3lk)는 Salty Spider로 귀속된 Sality 봇넷 캠페인으로, 방글라데시 지역 엔드포인트를 표적으로 하며 스파이 활동 동기가 부여된 것으로 분류됐다. 캠페인의 핵심 신호는 단순하지만 효과적이다 — 감염 호스트가 C2 서버에 체크인할 때 바이너리 트래픽이나 암호화된 페이로드 대신 평범한 이미지 요청을 흉내 낸다. 네트워크 로그에는 웹 브라우저가 배너 이미지를 내려받는 것처럼 보인다.
#Sality#SaltySpider#봇넷#C2위장#GIF스테가노그래피#USB전파#방글라데시#폴리모픽패킹행위자Salty Spider · KuKuIOCf24 · i2 · d2 · u24지역BD
C&C회원 전용2026년 6월 14일 22:59 (UTC+9)Emotet, WordPress 관리자 경로로 C2 통신 위장…다층 OPSEC 설계 확인
2026년 6월 14일, CTX Team은 Emotet 캠페인 클러스터(CTXpm3ozaohmm)를 심각도 100, 신뢰도 85로 등록했다. 이 클러스터가 주목받는 이유는 페이로드 자체보다 C2 인프라의 구성 방식에 있다. 두 개의 노후 .com 도메인 — dotasarim.com과 socialplaymedia.com — 이 각각 /wp-admin/Dyz와 /wp-content/Czj라는 WordPress 관리자·콘텐츠 경로를 C2 릴레이 엔드포인트로 노출하고 있으며, 러시아 상트페테르부르크 소재 ASN 9123(Jsc timeweb)의 IP 92.255.111.71이 네트워크 계층 릴레이로 기능한다. 합법적인 웹 호스팅 트래픽에 C2 통신을 녹여 넣는 이 구조는, 단순한 도메인 등록 전략이 아니라 다층적 운영 보안(OPSEC) 설계의 산물이다. --- 이 클러스터의 C2 계층을 구성하는 두 도메인은 각각 서로 다른 등록 기관을 통해 만들어졌다.
#Emotet#TA542#C2인프라#WordPress위장#매크로문서#불릿프루프호스팅#러시아ASN#운영보안행위자Emotet Group · TA542IOCf3 · i1 · d2 · u4
C&C공개2026년 6월 14일 14:39 (UTC+9)Phorpiex, 임포트 테이블 제로화·수치 도메인 인증서로 이중 은폐
2020년 10월 말 처음 관측된 77KB짜리 Win32 실행 파일 하나가 2023년 2월까지 반복 제출되고, 이후에도 C2 서버 피드에서 꾸준히 살아남아 2026년 6월 현재까지 활성 상태를 유지하고 있다. 이 파일(SHA256: e53fd17b…)이 주목받는 이유는 단순한 장수(長壽) 때문이 아니다. 빌드 단계에서 임포트 테이블을 완전히 비워 정적 분석 기반 탐지를 무력화하고, 운영 체계에서는 순수 숫자로만 구성된 도메인에 Let's Encrypt 인증서를 붙여 URL 카테고리 필터링을 우회하는 — 두 가지 서로 다른 결의 은폐 기법을 동시에 조합한다는 점이다. CTX Team이 이 캠페인을 심각도 100, 신뢰도 85로 분류한 배경에는 이 이중 은폐 구조가 자리 잡고 있다. --- 정적 분석 도구가 PE 바이너리를 처음 마주쳤을 때 가장 먼저 들여다보는 것 중 하나가 임포트 테이블이다.
#Phorpiex#Zard#웜#임포트테이블제로화#수치도메인인증서#C2인프라#방어회피#불가리아IOCf3 · i2 · d0 · u3MITRE34지역GT
C&C회원 전용2026년 6월 14일 02:57 (UTC+9)탐지 불가 페이로드 두 개, Emotet C2 인프라 위에 조용히 올라타다
이전 보도(Emotet C2 클러스터, 89일 Let's Encrypt 순환으로 지문 확인) 이후 이 캠페인에 새로운 움직임이 포착됐다. 추가된 것은 파일 샘플 두 개(SHA256 접두 21c29acb…, 2a94c677…)뿐이지만, 그 의미는 단순한 IOC 증가가 아니다. 두 파일 모두 VirusTotal에서 파일 유형, 탐지 비율, 서명자, 행동 태그 어느 것도 확인되지 않는 상태로 등록됐다. 이미 문서화된 WordPress 릴레이 C2 인프라와 89일 주기 인증서 교체 패턴은 그대로 유지되면서, 그 위에 올라타는 페이로드 계층만 업계 탐지망의 바깥으로 빠져나간 셈이다. CTX Team이 이 캠페인을 지속 추적해 온 결과, 기존에 활성이던 파일 IOC 두 개와 IP 하나가 이번 관측 주기에서 사라지고, 그 자리를 두 개의 미확인 파일 샘플이 채웠다.
#Emotet#TA542#C2인프라#WordPress릴레이#Let'sEncrypt인증서순환#탐지우회#페이로드교체#대만호스팅행위자Emotet Group · TA542IOCf3 · i1 · d3 · u4지역RO
C&C회원 전용2026년 6월 14일 02:41 (UTC+9)Emotet 로더의 TLS 지문, Dridex 룰셋에 걸리다
루마니아를 겨냥한 것으로 표시된 한 인프라 묶음에서, 겉모습은 평범한 XLS 첨부파일이지만 내부에는 숨겨진 Excel4(XLM) 매크로시트가 삽입된 샘플이 확인됐다. 이 파일은 AutoOpen 트리거로 동작하도록 설계돼 있으며, 뒤이어 관측된 Win32 DLL 로더는 디버깅 환경 탐지 태그와 전파(spreader) 태그를 동시에 지니고 있다. 흥미로운 지점은 이 로더의 TLS 핸드셰이크가 Emotet이 아니라 Dridex 계열에 매핑된 IDS 룰을 두 건이나 발화시켰다는 사실이다. 새로운 회피 기법이 등장한 것은 아니지만, 서로 다른 크라임웨어 계열의 네트워크 지문이 하나의 로더 안에서 겹쳐 나타난 점은 이 캠페인의 운영 체계를 들여다볼 수 있는 흥미로운 창을 제공한다. 이 클러스터를 구성하는 지표는 파일 2건, IP 3건, 도메인 2건으로 규모 자체는 크지 않다.
#Emotet#Dridex#XLM매크로#로더#크라임웨어#소모성호스팅#JA3지문#루마니아행위자Emotet Group · TA542IOCf4 · i3 · d2 · u7지역RO
C&C회원 전용2026년 6월 13일 14:47 (UTC+9)BazLoader·Amadey·StealC V2 3단계 체인, 알제리·이탈리아 겨냥 스파이 캠페인 가동
2026년 6월 초, 알제리와 이탈리아를 표적으로 한 스파이 목적의 멀웨어 캠페인이 조용히 가동됐다. 이 캠페인의 핵심은 세 개의 서로 다른 악성코드 패밀리가 순차적으로 작동하는 로더 체인이다 — BazLoader/egairtigado가 초기 드로퍼로 진입하고, Amadey가 봇/다운로더로 자리를 잡은 뒤, StealC V2가 최종 자격증명 탈취 페이로드로 투입된다. 이 세 단계 전체가 독일 소재 단일 /24 서브넷(AS214351, Femo It Solutions Limited) 위에 집약된 두 개의 C2 IP로 수렴한다. 운영자는 도메인 인프라를 전혀 사용하지 않고 원시 IPv4 주소로만 비콘을 전송하며, 주요 페이로드 호스트(196.251.107.104)에는 자체 서명한 'PureCrack' TLS 인증서(시리얼 de64a6f6c257fb7f, SAN *.purecoder.io)를 얹어 암호화된 릴레이 채널을 확보했다.
#BazLoader#Amadey#StealCV2#WoodyRAT#알제리#이탈리아#자격증명탈취#스파이캠페인IOCf30 · i2 · d0 · u5MITRE62지역DZ · IT
C&C회원 전용2026년 6월 13일 14:32 (UTC+9)woody_rat, 이집트·헝가리 기술기업 암호화폐 지갑·메신저 자격증명 동시 탈취
이집트와 헝가리 기술 분야 피해자 시스템에서 Exodus 암호화폐 지갑의 암호화된 시드 파일(seed.seco), 지갑 정보 블롭(info.seco), 설정 JSON(exodus.conf.json)이 동시에 수집되고 있다. 단일 피해자 호스트(RO_193.226.177.40)에서 추출된 아티팩트들은 Exodus 지갑 파일 묶음에 그치지 않고 ElectronCash의 Bitcoin Cash 지갑 파일(default_wallet)과 Pidgin 메신저 계정 자격증명(accounts.xml)까지 포함한다. 이 수집물들은 YT&TEAM LOGS 08.10.24/@LOGSCLOUDYT_BOT이라는 명명 규칙을 가진 날짜별 로그 아카이브로 패키징돼 Telegram 봇 채널을 통해 유통된다.
#woody_rat#인포스틸러#암호화폐지갑탈취#Exodus지갑#Pidgin자격증명#Telegram로그유통#이집트·헝가리표적#C2인프라IOCf68 · i2 · d0 · u3MITRE62지역EG · HU산업기술·IT
C&C공개2026년 6월 13일 10:39 (UTC+9)'Android Win Tool' 위장 트로이목마, 자동화 C2 인프라로 장기 스파이 활동
안드로이드 기기 관리 유틸리티를 가장한 자기 압축 해제(SFX) 아카이브가 Windows 사용자를 표적으로 유포되고 있다. 이 아카이브 안에는 PyInstaller로 컴파일된 53MB짜리 Python 트로이목마와 Varist 패킹된 보조 실행 파일이 함께 포장돼 있으며, 두 페이로드 모두 Zenbox와 C2AE 샌드박스에서 CLEAN 판정을 받아 자동화 분석 단계를 그대로 통과했다. 페이로드가 통신하는 C2 노드는 네덜란드 ExpressHost(AS 197574) 위에 올라선 neuralpulsecore5.sbs 단 하나가 아니다 — 캠페인 전체 네 개 네트워크 IOC가 Let's Encrypt의 세 가지 중간 인증기관(R13, YR1, E8)을 통해 7주 사이에 발급된 89일짜리 인증서로 묶이며, 단일 ACME 자동화 파이프라인이 인프라 전체의 인증서 수명 주기를 관리하고 있음을 드러낸다.
#PyInstaller트로이목마#SFX아카이브#C2인프라#샌드박스회피#스파이웨어#Let'sEncrypt인증서자동화#ExpressHost네덜란드#DNSPodIOCf26 · i2 · d3 · u3
C&C공개2026년 6월 13일 10:27 (UTC+9)Phorpiex 봇넷, 5개 도메인 메일 릴레이 인프라로 스팸 작전 재가동
##스팸 봇넷의 인프라 설계도 — kemfra.com 인증서가 드러낸 작전 구조 2026년 6월 초, VirusTotal에 처음 등록된 18킬로바이트짜리 Win32 실행 파일 하나가 Phorpiex 봇넷 캠페인의 현재 활성 상태를 알리는 신호탄이 됐다. 파일 자체보다 더 많은 것을 말해주는 건 그 주변에 구축된 인프라다. CTX Team이 이번 캠페인을 추적하는 과정에서 가장 결정적인 단서로 떠오른 것은 kemfra.com이 서비스하는 TLS 인증서(일련번호 5ef50ceddb12adc5f4fcefe60fcbd0545cd)였다. Let's Encrypt E7 발급, 유효 기간 2026년 5월 27일부터 89일짜리 이 단명 인증서의 subject CN은 kemfra.com이 아니라 'spamtraplove.malbeacon.com'이었다 — 스팸 봇넷을 추적하는 외부 기관의 스팸 트랩 서브도메인이 공격 인프라의 인증서 주체로 박혀 있다는 것은, 이 도메인이 단순한 유휴 등록자가…
#Phorpiex#Trik#스팸봇넷#메일릴레이인프라#피싱도메인#XOR난독화#C2서버#봇넷캠페인IOCf4 · i4 · d54 · u1지역HN · KG · US
C&C회원 전용2026년 6월 11일 19:10 (UTC+9)China Telecom 블록 하나에 숨은 두 얼굴의 C2 인증서
C2 서버로 태깅된 20개 IP 가운데 8개가 단 하나의 자율시스템, AS4811(China Telecom Group) 안에 몰려 있다는 사실은 이 인프라 풀을 분석할 때 가장 먼저 눈에 걸리는 지점이다. 101.91.0.0/17과 180.163.x.x 대역에 흩어진 이 여덟 개 IP는 겉보기에는 평범한 China Telecom 고객 대역처럼 보이지만, 실제로 이 블록 안에는 완전히 다른 두 종류의 TLS 위장이 섞여 있다. 101.91.111.13, 101.91.111.106, 101.91.111.109 세 개 IP는 상용 인증서 없이 기본값 그대로의 자기서명 인증서 — subject/issuer가 모두 "Kubernetes Ingress Controller Fake Certificate", SAN이 ingress.local인 — 를 그대로 노출하고 있다. 반면 나머지 다섯 개는 완전히 다른 얼굴을 하고 있다.
#Phorpiex#ChinaTelecom#C2인프라#TLS인증서재사용#2345.com#Qihoo360#sslTrus#브랜드위장IOCf3 · i27 · d0 · u0MITRE20지역CN
C&C회원 전용2026년 6월 11일 15:27 (UTC+9)67개 IP·20개 AS 분산 — Amadey C2, 차단 저항 설계 확인
한국 통신사 Korea Telecom(AS4766) 주거용 대역 세 곳, 네덜란드 LeaseWeb의 전용 서버 한 대, 몰도바 소재 Ava Host의 노드 하나. 이 다섯 개 IP가 공유하는 것은 Amadey 스틸러의 명령제어(C2) 패널이다. CTX Team이 추적한 이번 캠페인의 C2 풀은 총 67개 IP로 구성돼 있으며, 한국·우크라이나·홍콩·바하마·포르투갈령 아조레스·세르비아·불가리아·브라질에 이르기까지 20개 이상의 서로 다른 자율시스템(AS)에 분산돼 있다. 단일 호스팅 업체나 단일 국가 차단 정책으로는 이 인프라를 한 번에 무력화할 수 없는 구조다. 이 캠페인의 핵심 설계 원리는 계층화다. 자동화된 Let's Encrypt TLS 인증서 로테이션으로 운영되는 전용 호스팅 노드가 C2 패널의 안정적 가용성을 담보하는 한편, 탐지율이 0/91에 수렴하는 한국 통신사 주거용 대역 IP들이 릴레이 프록시 역할을 맡는다.
#Amadey#C2인프라#KoreaTelecomAS4766#Let'sEncrypt인증서로테이션#브라질학술연구망#자격증명탈취#프로세스인젝션#차단저항인프라IOCf1 · i67 · d0 · u2MITRE30
C&C회원 전용2026년 6월 11일 14:58 (UTC+9)2085년 위조 타임스탬프 드로퍼, 정체불명 두 번째 파일과 함께 여전히 활성
2026년 6월 23일 기준으로도 MSIL/Bobik 드로퍼 캠페인은 여전히 살아 있다. CTX Team이 이번 스냅샷에서 확인한 가장 주목할 만한 변화는 두 가지다. 하나는 이전 보도에서 분석의 중심이었던 드로퍼(d685cd…)가 동일한 Contabo VPS 인프라와 동일한 /api/rig/heartbeat 체크인 경로를 유지한 채 계속 활성 상태라는 점이고, 다른 하나는 이번 스냅샷에서 새로 지표 목록에 진입한 두 번째 파일 SHA256(998f87…)이 파일 유형, 크기, 탐지 비율, 위협 레이블, 태그, 제출 날짜 중 어느 것도 존재하지 않는 완전한 공백 상태로 등록됐다는 점이다. 이 두 번째 파일의 메타데이터 부재 자체가 하나의 트레이드크래프트 신호다 — 운영자가 새 페이로드 변종을 회전시키거나 /plugin3.bin 경로를 통해 스테이징 중인 바이너리가 보안 커뮤니티의 분석망에 아직 포착되지 않았을 가능성을 시사한다.
#MSIL/Bobik#PureLogStealer#XMRig채굴기#ContaboVPS#드로퍼#타임스탬프위조#자격증명탈취#기회주의적대량배포IOCf2 · i1 · d0 · u3MITRE37지역AR · AT · AU · BE산업상업 서비스 · 교육·연구 · 정부·공공
C&C회원 전용2026년 6월 11일 10:46 (UTC+9)LeaseWeb VPS 하나로 57개국 C2망 운영한 ranapama 인프라 해부
네덜란드 LeaseWeb 데이터센터에 위치한 IP 주소 하나(85.17.31.111)가 ranapama 인포스틸러 캠페인 전체 C2 네트워크의 유일한 운영자 직접 통제 거점으로 확인됐다. 이 단일 노드를 정점으로, 한국 KT(Korea Telecom) 가입자 회선 4개, 벨라루스 이동통신사 Mobile TeleSystems 구독자 회선 2개, 팔레스타인 통신사 PALTEL 망의 TP-Link 공유기 1대가 릴레이 계층을 형성하고 있다. 총 57개 IP로 구성된 이 풀의 나머지 대부분은 탐지 이력이 전무한 일반 ISP 엔드포인트들이다 — 공격자 인프라와 피해 단말이 의도적으로 뒤섞인 구조다. CTX Team이 이 캠페인을 추적한 결과, ranapama는 단순한 자격증명 탈취 도구를 넘어 다단계 sandbox 회피, process injection, 흔적 은폐를 조합한 정교한 공격 사슬을 구사하고 있음이 드러났다.
#ranapama#인포스틸러#C2인프라#LeaseWeb#KoreaTelecom#프로세스인젝션#자격증명탈취#SOHO공유기침해IOCf1 · i57 · d0 · u0MITRE30
C&C회원 전용2026년 6월 10일 14:56 (UTC+9)국가·등록기관 다른 자산 5곳, 89일 인증서 주기로 겹쳐
지난 5월 초부터 6월 초 사이, 서로 다른 국가와 서로 다른 등록기관에 걸쳐 있는 다섯 개의 인터넷 자산 — 도메인 세 개와 IP 한 개, 그리고 그 사이를 잇는 또 하나의 IP — 가 정확히 같은 길이의 Let's Encrypt 인증서를 발급받았다. resolvent.net(NAMECHEAP INC 등록, 2026-05-03 발급), bvwebdesign.nl(2026-04-22 발급), platynum.ch(2026-05-12 발급), sjd.se(NMU Group 등록, 2026-05-25 발급), 그리고 프랑스 OVH SAS 소속 IP 135.125.247.10(2026-06-08 발급)까지 모두 valid_from과 valid_until 사이 간격이 정확히 89일이다. Let's Encrypt의 표준 인증서 유효기간이 90일이라는 점을 감안하면 이 89일이라는 값 자체는 특별하지 않지만, 문제는 이 다섯 자산이 서로 아무 접점도 없어 보인다는 점이다.
#mimail#netsky#Let'sEncrypt#인증서자동화#C2서버#SMTP웜#뉴질랜드#다국가인프라IOCf11 · i7 · d5 · u0MITRE22지역NZ
C&C회원 전용2026년 6월 10일 13:03 (UTC+9)Phorpiex 8차 파동, C2 유지한 채 페이로드만 교체 — 신규 바이너리 2개 VT 기록 전무
파키스탄 통신 섹터를 겨냥한 Phorpiex 봇넷 캠페인이 새로운 국면을 드러냈다. 이번 관측에서 확인된 핵심 변화는 C2 인프라가 아니다. 두 개의 C2 IP 주소와 그 위에 얹힌 인증서 구조는 이전 파동과 동일하게 유지되고 있다. 변화는 전적으로 페이로드 층에서 일어났다 — 세 개의 파일이 새로 투입되고 기존 세 개가 동시에 제거됐다. 그런데 새로 들어온 파일 세 개 중 두 개(SHA256 접두사 3708fb7e, 413e0bd2)는 VirusTotal에 메타데이터가 전혀 없다. 탐지 이력도, 제출 기록도, 파일 유형 정보도 없다. CTX Team이 추적해 온 이 캠페인에서 운영자가 스캔 이력이 없는 신선한 바이너리를 의도적으로 스테이징하고 있다는 가장 직접적인 증거다. 이전 보도에서는 이 캠페인의 C2 인프라 지문과 비대칭 교체 패턴을 처음으로 기록했다. 이번 분석은 그 이후 새로 식별된 페이로드 층의 변화에 집중한다.
#Phorpiex#파키스탄통신섹터#봇넷#페이로드교체#C2인프라#샌드박스우회#이메일웜#크립토하이재킹IOCf3 · i2 · d0 · u4MITRE33지역PK산업통신
C&C회원 전용2026년 6월 10일 06:49 (UTC+9)Proton66 위 8개 .su 도메인 유지된 채 고립된 .qpon 노드 추가
이번 관측 주기에서 가장 눈에 띄는 변화는 페이로드가 아니라 인프라다. LummaStealer 캠페인의 핵심 C2 골격 — Proton66 OOO(AS 198953)의 단일 서버 37.77.150.150 위에 올라선 8개의 .su 도메인 — 은 이전 보도 이후에도 아무런 교체 없이 그대로 유지되고 있다. 그런데 그 바깥에, 등록 기관도 네임서버도 IP도 TLS 발급자도 전혀 다른 도메인 하나가 새로 IOC 목록에 추가됐다. recenjc.qpon이다. 이전 보도에서 CTX Team은 2025년 9월 19일 단 하루에 일괄 등록된 8개의 .su 도메인이 동일한 Let's Encrypt R12 인증서(시리얼 5ee1c638d84322bfe85a6b9e451a954406e)와 단일 Plesk 호스트를 공유하며 C2 풀을 구성한다는 사실을 확인했다. 이번 분석은 그 구조가 유지되는 가운데 새로운 인프라 노드와 20개의 신규 파일 해시가 추가됐음을 보여준다.
#LummaStealer#C2인프라#Proton66#정보탈취악성코드#코드서명위장#스페인#MaaS#윈도우엔드포인트IOCf20 · i1 · d9 · u17MITRE38지역ES
C&C회원 전용2026년 6월 9일 19:37 (UTC+9)단일 DGA로 .ru·.su 동시 생성…카자흐스탄 표적 랜섬웨어 싱크홀 회피
단일 DGA(Domain Generation Algorithm) 시드에서 .ru와 .su TLD를 동시에 생성하는 18개의 C2 도메인 세트가 카자흐스탄을 표적으로 삼은 금전 탈취 캠페인에서 확인됐다. 이 캠페인의 핵심 페이로드는 UPX 패킹에 더해 PE 헤더를 의도적으로 손상시킨 trojan.bitmin/razy 드로퍼(SHA256: 3050ee56c677…)로, 불가리아 VPS 노드에 독일어 사명을 사칭한 Let's Encrypt TLS 커버 도메인을 얹어 C2 통신을 정상 HTTPS 트래픽처럼 위장한다. USB 이동식 미디어를 통한 전파 기능(T1091)까지 갖춘 이 페이로드는 2019년 처음 제출된 오래된 도구임에도 불구하고, 2024년대에 새로 구축된 인프라 위에서 여전히 활동 중이다. DGA 이중 TLD 설계, TLS 위장, 헤더 손상이라는 세 겹의 탐지 회피 구조가 이 캠페인의 운영적 특질을 규정한다.
#trojan.bitmin#razy#DGA#카자흐스탄#랜섬웨어#C2인프라#TLS위장#USB전파IOCf3 · i2 · d18 · u20MITRE39지역KZ