
FILE회원 전용
FILE하나의 IP에 여덟 도메인 묶은 LummaStealer C2 인프라 포착
2025년 12월 하루 만에 .su 도메인 여덟 개를 일괄 등록하고 단일 자가서명 인증서로 묶은 C2 클러스터가 인도를 겨냥한 LummaStealer 유포에 활용됐다. 가짜 보안 소프트웨어 'MichaelGuard'로 위장한 AutoIt 드로퍼가 배달 수단으로 사용됐으며, 별도 등록 기관의 분리 노드까지 사전 스테이징된 계획적 인프라 구축이 확인됐다.
2026년 6월 25일 10:07 (UTC+9)최근 관측2026년 6월 25일심각도100글CTX TeamIOC36MITRE31지역IN
2025년 12월 19일 하루 동안, 누군가 러시아 등록 기관 reg.ru(registrar id 735)를 통해 .su 도메인 여덟 개를 동시에 등록했다. whitepepper.su, familyriwo.su, hammernew.su, basilicros.su, homuncloud.su, heavylussy.su, broguenko.su, izzardtow.su — 표면적으로는 무관해 보이는 이 도메인들은 사흘 뒤인 12월 22일 단 하나의 자가서명 TLS 인증서(시리얼 33a166e50f72ee09c944b120ee52ae8530957fa1, CN=localhost)를 공유하며 하나의 C2 클러스터로 완성됐다. 그리고 이 여덟 개의 문은 모두 같은 물리 서버 — IP 주소 37.77.150.171 — 로 통했다. 이 인프라를 발판으로 유포된 것은 LummaStealer였다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence