C&C회원 전용
C&C

스틸러·클립뱅커·로더, 하나의 C2 패널서 뭉쳤다

새로 확인된 악성 실행파일 8개는 StealC, 클립뱅커, PowerLoader, Rhadamanthys 등 서로 다른 5개 계열로 분류되지만, 독일·네덜란드·이란 4개 IP가 서비스하는 동일한 '/diamo/data.php' 패널로 귀결된다. 인프라는 이전 보도 시점과 전혀 갱신되지 않았고, 변화는 오직 그 위에서 도는 페이로드 구성에서만 나타난다.

2026년 7월 8일 02:44 (UTC+9)최근 관측2026년 7월 8일심각도100CTX TeamIOC20MITRE48지역ES

CTX Team이 이번에 새로 확인한 8개의 악성 실행파일은 표면적으로는 서로 다른 5개 계열로 분류된다. StealC v2 계열의 정보 탈취형 스틸러, 클립보드 주소를 바꿔치는 클립뱅커 4종, 범용 로더로 분류된 PowerLoader, 그리고 Rhadamanthys 라벨이 붙은 파일까지 — VirusTotal 위협 라벨만 보면 서로 무관한 개별 침해로 보일 법하다. 그러나 이 8개 파일을 하나로 묶는 것은 놀랍게도 공통 서명자나 공통 배포 경로가 아니라, 동일한 명령제어(C2) 패널 경로다. 4개의 IP 모두가 정확히 동일한 /diamo/data.php URI를 서비스하고 있으며, 이 경로는 서로 다른 두 개의 자율시스템(AS202412 Omegatech LTD, AS44208 Farahoosh Dena PLC)과 독일·네덜란드·이란 세 국가에 걸쳐 재현된다. 주목할 점은 이 인프라 자체는 이번 관측에서 전혀 새로 추가되지 않았다는 사실이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence