C&C회원 전용
C&C

피해자 브라우저 먼저 검사…교육·연구기관 겨냥 다층 우회 피싱 인프라 포착

교육·연구 기관을 표적으로 삼은 스피어피싱 캠페인이 피해자의 브라우저 환경을 먼저 검사한 뒤 리다이렉트 여부를 결정하는 트래픽 분배 퍼널 구조로 운영되고 있다. 13개의 개별화된 URL, DGA 태그 도메인, 60초 TTL fast-flux DNS, CNAME 2차 홉이 겹겹이 쌓인 이 인프라는 현재 벤더 탐지 생태계에서 사실상 투명한 상태다.

2026년 5월 31일 04:56 (UTC+9)최근 관측2026년 5월 31일심각도100CTX TeamIOC16MITRE10

교육·연구 기관을 표적으로 삼은 스피어피싱 캠페인이 CTX Team의 추적망에 포착됐다. 이 캠페인이 주목받는 이유는 단순히 피싱 링크를 뿌리는 방식이 아니라, 피해자의 브라우저 환경을 먼저 검사한 뒤 리다이렉트 여부를 결정하는 트래픽 분배 퍼널 구조 때문이다. 13개의 개별화된 URL은 모두 /tsf/126078 경로를 공유하며, 각각 고유한 base64 인코딩 파라미터(md=)를 통해 피해자의 화면 해상도, 세션 식별자, 브라우저 UA 문자열, 리퍼러 URL을 수집한다. 이 데이터가 운영자의 검증 기준을 통과해야만 다음 단계 — 자격증명 탈취 페이지 또는 페이로드 전달 — 로 이어지는 구조다. 여기에 DGA 태그가 붙은 도메인, 60초 TTL로 순환하는 8개의 A 레코드, 미분석 2차 도메인으로의 CNAME 리다이렉트, 그리고 자동 갱신되는 단명 TLS 인증서가 겹겹이 쌓여 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence