FILE회원 전용
FILE

AS214351 서버는 그대로, 페이로드만 통째로 교체됐다

독일 소재 AS214351 호스팅 블록의 IP 3개가 그대로 유지된 채, 이번 주 새로 수집된 9개 실행파일은 전부 처음 관측된 인디케이터로 확인됐다. Amadey 다운로더가 문을 열고 Stealc v2와 ClipBanker가 뒤따르는 체인이며, 패널 중 하나는 kucoin.sh를 사칭한 TLS 인증서를 쓰고 있다.

2026년 7월 9일 19:04 (UTC+9)최근 관측2026년 7월 9일심각도100CTX TeamIOC22MITRE48지역VN

지난 며칠 사이 새로 수집된 9개의 실행파일이 모두 처음 관측된 인디케이터라는 사실보다 더 눈에 띄는 대목은, 이 파일들이 향하는 명령제어(C2) 인프라가 단 하나도 새것이 아니라는 점이다. CTX Team이 이번에 확인한 3개의 IP — 62.60.226.159, 196.251.107.104, 196.251.107.130 — 는 모두 독일에 소재한 AS214351(Femo IT Solutions Limited) 네트워크 블록 안에 그대로 남아 있다. 즉 인프라의 좌표는 고정된 채, 그 위에 얹힌 페이로드 구성만 완전히 갈아치워진 셈이다. Amadey 다운로더가 문을 열고, 그 뒤로 Stealc v2 인포스틸러와 ClipBanker 계열 클립보드 하이재커가 순차적으로 올라타는 다단계 크라임웨어 체인이 이번 관측 창의 핵심이다. 그리고 그 C2 패널 중 하나는 암호화폐 거래소 kucoin.sh를 그대로 베낀 TLS 인증서를 두르고 있었다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence