C&C회원 전용
C&C

KuCoin 흉내낸 인증서, 3개 IP 소형 호스팅서 C2 가동

독일 소규모 호스팅업체 AS214351(Femo IT Solutions) 대역의 3개 IP가 KuCoin 사칭 도메인과 스캠베이팅 도메인용 Let's Encrypt 인증서를 각각 89일짜리로 발급받아 C2·피싱 프런트로 동시에 운용되고 있다. 이 인프라는 클립보드 하이재킹, MSIL 스틸러, 리플렉티브 로더 DLL과 함께 이미 탈취된 Exodus 지갑·텔레그램 세션 데이터를 실어 나르는 것으로 확인됐다.

2026년 7월 9일 18:51 (UTC+9)최근 관측2026년 7월 9일심각도100CTX TeamIOC44MITRE56지역DEVN

독일에 등록된 소규모 호스팅 사업자 AS214351(Femo IT Solutions Limited) 위에서, 서로 다른 두 개의 정체를 뒤집어쓴 C2 인프라가 동시에 관측됐다. 62.60.226.159는 암호화폐 거래소 KuCoin을 흉내 낸 'kucoin.sh'(SAN: security.kucoin.sh, www.kucoin.sh) 도메인용 Let's Encrypt 인증서를, 196.251.107.104는 'billyfarrellscam.com'이라는 스캠베이팅 성격의 도메인용 인증서를 각각 서빙하고 있었다. 두 인증서 모두 발급 유효기간이 정확히 89일로 동일하고, 62.60.226.159 쪽은 2026년 6월 24일부터 9월 22일까지, 196.251.107.104 쪽은 나흘 뒤인 6월 28일부터 9월 26일까지 유효한 것으로 확인된다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence