C&C회원 전용
C&C

독일·우크라이나 2개 AS 걸친 WoodyRAT C2 인프라, 자가서명 인증서로 연결 확인

이전 보도 이후 WoodyRAT 귀속 인포스틸러 캠페인의 C2 인프라가 조용히 확장됐다. 우크라이나 신규 노드가 기존 독일 클러스터와 동일한 와일드카드 인증서를 공유하며 두 자율 시스템을 하나의 운영 체계로 묶고, 단일 피해 호스트는 28개월째 반복 수확되고 있다.

2026년 6월 23일 09:22 (UTC+9)최근 관측2026년 6월 23일심각도100CTX TeamIOC58MITRE62

이전 보고(WoodyRAT 귀속 인포스틸러 캠페인 분석) 이후 이 캠페인의 C2 인프라는 조용히, 그러나 의미 있는 방향으로 확장됐다. 이번 관측에서 새로 식별된 핵심 신호는 두 가지다. 하나는 2026년 4월 22일 단일 Dynadot 세션에서 동시 등록된 .biz 도메인 쌍(youngel.biz, myrtler.biz)이고, 다른 하나는 우크라이나에 위치한 신규 C2 노드(195.211.191.95, AS208949)가 기존 독일 AS214351 클러스터와 동일한 자가서명 와일드카드 인증서(시리얼 53f4fbcf015ee99fbbcbf61a9fcc572fb78556e9, CN *.addonexport.xyz)를 공유하며 두 호스팅 거점을 하나의 운영 체계로 묶는다는 점이다. 단순한 IP 교체가 아니라, 운영자가 서로 다른 자율 시스템에 걸쳐 중계 계층을 의도적으로 설계하고 있다는 구조적 신호다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence