C&C회원 전용
C&C

단일 DGA로 .ru·.su 동시 생성…카자흐스탄 표적 랜섬웨어 싱크홀 회피

하나의 시드에서 .ru와 .su TLD 도메인 18개를 병렬 생성하는 DGA 설계로 싱크홀 조치를 무력화하는 금전 탈취 캠페인이 카자흐스탄을 겨냥해 확인됐다. UPX 패킹에 PE 헤더 손상을 더한 trojan.bitmin/razy 드로퍼가 불가리아 VPS의 독일어 사명 TLS 커버 도메인 뒤에서 C2 통신을 정상 HTTPS로 위장한다. 2019년산 페이로드가 2024년 신규 인프라 위에서 여전히 활동 중이라는 점이 이 캠페인의 핵심 비대칭이다.

2026년 6월 9일 19:37 (UTC+9)최근 관측2026년 6월 10일심각도100CTX TeamIOC43MITRE39지역KZ

단일 DGA(Domain Generation Algorithm) 시드에서 .ru와 .su TLD를 동시에 생성하는 18개의 C2 도메인 세트가 카자흐스탄을 표적으로 삼은 금전 탈취 캠페인에서 확인됐다. 이 캠페인의 핵심 페이로드는 UPX 패킹에 더해 PE 헤더를 의도적으로 손상시킨 trojan.bitmin/razy 드로퍼(SHA256: 3050ee56c677…)로, 불가리아 VPS 노드에 독일어 사명을 사칭한 Let's Encrypt TLS 커버 도메인을 얹어 C2 통신을 정상 HTTPS 트래픽처럼 위장한다. USB 이동식 미디어를 통한 전파 기능(T1091)까지 갖춘 이 페이로드는 2019년 처음 제출된 오래된 도구임에도 불구하고, 2024년대에 새로 구축된 인프라 위에서 여전히 활동 중이다. DGA 이중 TLD 설계, TLS 위장, 헤더 손상이라는 세 겹의 탐지 회피 구조가 이 캠페인의 운영적 특질을 규정한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence