C&C회원 전용
C&C

도메인 0개, URL 13개뿐인 Amadey 로더 유통망

CTX Team이 분석한 Amadey 계열 로더 캠페인은 페이로드 배포부터 C2 체크인까지 전 과정을 등록 도메인 없이 벌거벗은 IPv4 주소로만 운영한다. IDS 룰셋과 파일 지표가 독립적으로 'DNS 계층 의도적 배제'라는 같은 결론을 가리킨다.

2026년 9월 8일 06:50 (UTC+9)최근 관측2026년 9월 8일심각도100CTX Team행위자Transparent TribeCopper FieldstoneIOC22MITRE34지역NG

이번에 CTX Team이 들여다본 Amadey 계열 로더 캠페인에서 가장 먼저 눈에 걸리는 것은 무엇을 심었는가가 아니라 무엇을 쓰지 않았는가다. 이 캠페인이 남긴 네트워크 지표 13건은 전부 점으로 구분된 IPv4 주소이거나 그 뒤에 경로가 붙은 형태이며, 등록된 도메인은 단 하나도 없다. 176.46.152.46/1.exe부터 176.46.152.46/9.exe까지 순서대로 번호가 매겨진 페이로드가 그대로 벌거벗은 IP 위에 얹혀 있고, 명령제어(C2) 체크인 경로 역시 178.16.53.7/cvdfnaFJBmC1/index.php, 158.94.208.102/g8jejcDS74f/index.php처럼 무작위 토큰이 붙은 index.php 두 개가 전부다. 침해대응 관점에서 도메인이 없다는 것은 단순한 인프라 빈틈이 아니라, 테이크다운·싱크홀·도메인 평판 기반 차단을 원천적으로 무력화하는 설계 선택이라고 읽는 것이 자연스럽다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence