C&C회원 전용
C&C

10년 된 Cridex, 8개 C2 노드로 2026년에 재출현

2012년 컴파일된 Cridex/Dreidel 바이너리가 2026년 6월 새로운 C2 인프라와 함께 재관측됐다. 캐나다·미국·포르투갈에 분산된 8개 엔드포인트가 동일한 하드코딩 URI 경로를 공유하며, 포르투갈 Hyper-V 서버의 자가서명 인증서는 합법 서버 침해 후 릴레이 전용 가능성을 드러낸다.

2026년 6월 20일 04:26 (UTC+9)최근 관측2026년 6월 20일심각도92CTX TeamIOC22MITRE20

포르투갈 리스본 북쪽 샤베스(Chaves) 소재 사업자 네트워크에 할당된 IP 주소 62.28.244.251이 지난 2026년 6월 18일 기준으로 여전히 활성 상태인 TLS 인증서를 제시하고 있다. 인증서의 발급자와 주체 CN은 모두 "Windows Admin Center" — Microsoft의 정품 원격 관리 도구를 그대로 흉내 낸 자가서명 인증서다. 그런데 이 인증서의 Subject Alternative Name 필드에는 내부 호스트명 HYPERV03-SRV.inforxxi.pt가 그대로 노출돼 있다. 포르투갈 어딘가의 Hyper-V 서버가 외부 명령제어(C2) 릴레이로 전용됐음을 스스로 증언하는 셈이다. 이 노드는 혼자가 아니다. CTX Team이 추적한 이번 캠페인에는 캐나다, 미국, 포르투갈, 그리고 ASN 정보조차 확인되지 않는 미상 호스팅 환경에 걸쳐 총 8개의 C2 엔드포인트가 등록돼 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence