C&C회원 전용
C&C

가짜 VPN 설치파일에서 인증서 하나로 수렴한 C2

VPN 설치파일로 위장한 드로퍼부터 IR 도구를 의식하는 경량 리버스셸 비콘까지, 서로 빌드 계보가 다른 세 개의 악성코드가 단 하나의 명령제어(C2) 노드로 수렴한다. 도메인 appstoore.solutions와 IP 46.30.188.13이 동일한 TLS 인증서 일련번호를 공유하며 사실상 같은 서버임이 드러난다.

2026년 9월 5일 22:27 (UTC+9)최근 관측2026년 9월 5일심각도100CTX Team행위자APT28StrontiumIOC38지역CHJOTW

'AFTEL_VPN_Setup.exe'라는 이름의 실행파일이 사용자의 실행을 유도하는 순간부터, 이 침투는 다섯 단계를 거치며 진행된 것으로 재구성된다. VPN 설치파일을 가장한 드로퍼(trojan.khalesi/etset)가 실행되자마자 외부 서비스에 자신의 공인 IP를 조회하고, 뒤이어 신뢰 체인이 끊긴 코드 서명을 두른 별도 트로이목마가 정탐 회피를 시도하며, 122KB짜리 경량 리버스셸 비콘이 사고대응(IR) 도구를 감지하는 로직을 품은 채 실행 단계를 담당한다. 이 모든 흐름이 최종적으로 향하는 곳은 단 하나의 명령제어(C2) 노드다 — 도메인 appstoore.solutions와 IP 46.30.188.13이 동일한 TLS 인증서 일련번호를 공유하며 사실상 같은 서버임을 드러낸다. 주목할 점은 이 다섯 단계를 구성하는 세 개의 파일이 서로 빌드 계보를 공유하지 않는다는 사실이다. imphash·vhash·서명자 어느 축으로도 세 샘플은 묶이지 않는다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence