
C&C회원 전용
C&CUpatre 다운로더, 샌드박스 탐지 먼저 죽이고 C2 접속
2026년 6월 CTX Team이 식별한 클러스터 CTX4uky7ju34a는 Upatre 드로퍼 세 종과 FTP 기반 C2 엔드포인트 네 곳을 하나의 캠페인으로 묶는다. 드로퍼는 C2에 첫 패킷을 보내기 전 시간 기반 샌드박스 탐지·디버거 확인·보안 도구 비활성화를 순차 수행해 자동화 분석 환경에서는 C2 주소 자체가 노출되지 않도록 설계됐다.
2026년 6월 24일 13:54 (UTC+9)최근 관측2026년 6월 24일심각도100글CTX TeamIOC8MITRE13
체코 지방 소도시의 2003년산 ISP 주소 블록에서 FTP 명령제어 트래픽이 흘러나오고 있다. 2026년 6월 24일, CTX Team이 식별한 위협 클러스터 CTX4uky7ju34a는 Upatre 다운로더 패밀리로 분류된 세 개의 PE 드로퍼 파일과 네 개의 IP 기반 C2 엔드포인트를 하나의 캠페인으로 묶는다. 표면적으로는 오래된 다운로더 패밀리의 재등장이지만, 이 클러스터를 주목하게 만드는 것은 페이로드 자체가 아니다. 드로퍼가 C2에 첫 패킷을 보내기 전에 수행하는 일련의 환경 검증 루틴 — 시간 기반 샌드박스 탐지(T1497.003), 디버거 존재 확인(T1622), 보안 도구 비활성화(T1562.001) — 이 세 가지가 순차적으로 작동하는 방식이 이 클러스터의 핵심 신호다. 자동화된 분석 환경에서는 C2 주소 자체가 노출되지 않도록 설계된 구조다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence