C&C회원 전용
C&C

Phorpiex 봇넷, 이중 C2로 우즈베키스탄 겨냥

러시아와 세이셸에 분산 배치된 두 C2 서버가 동일한 번호 경로 구조를 공유하며 Phorpiex 봇넷 캠페인을 지탱하고 있다. 14KB짜리 제로 임포트 PE 파일이 핵심 에이전트로, 75개 엔진 중 52개만 탐지에 성공했다.

2026년 5월 30일 23:28 (UTC+9)최근 관측2026년 5월 30일심각도100CTX TeamIOC11MITRE47지역UZ

우즈베키스탄을 겨냥한 Phorpiex 봇넷 캠페인에서 주목할 만한 인프라 설계가 포착됐다. 두 개의 C2 서버 — 러시아 상트페테르부르크 소재 Prospero OOO(AS200593)가 운영하는 91.202.233.141과, ASN 조회가 불가능한 세이셸 소재 185.215.113.66 — 가 각각 _1, _2, _3이라는 동일한 번호 경로 구조를 노출하고 있다. 두 노드가 서로 다른 등록 기관 관할권(RIPE NCC와 AFRINIC)에 분산 배치된 채 동일한 페이로드 스테이징 규약을 공유한다는 사실은, 이 캠페인이 단순한 일회성 배포가 아니라 가용성을 의식한 운영 설계 위에 구축돼 있음을 시사한다. Prospero OOO 노드는 Let's Encrypt가 발급한 89일짜리 단명 인증서로 ledgersinsured.com이라는 금융 서비스 도메인명을 TLS 커버로 두르고 있어, 저비용 합법성 위장이라는 추가적인 운영 보안 레이어가 확인된다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence