
FILE회원 전용
FILE독일 텔레콤 정적 DSL 20개 노드, Allaple 웜 C2 중계 인프라로 전락
Deutsche Telekom AS3320 DTAG-STATIC02 넷블록 내 독일 중소기업 메일·원격접속 서버 20개가 Allaple 웜 캠페인의 C2 릴레이로 조용히 흡수됐다. 공격자가 직접 등록한 인프라 없이 합법적 ISP 트래픽 뒤에 숨어 VirusTotal 탐지율 0/91을 유지하며 2026년 2월부터 6월까지 활동을 이어가고 있다.
2026년 6월 10일 07:34 (UTC+9)최근 관측2026년 6월 10일심각도60글CTX TeamIOC70MITRE25지역US
독일 중소기업들이 Deutsche Telekom AG의 T-DSL Business 정적 회선을 통해 인터넷에 직접 노출한 메일 서버, 원격 접속 포털, 그리고 Fritz!Box 공유기 위에 올라탄 Kerio Connect 메일 어플라이언스가 Allaple 웜 캠페인의 C2 중계 인프라로 조용히 흡수되고 있다. CTX Team이 추적한 이번 캠페인은 2026년 2월부터 6월까지 활성 상태를 유지하며, AS3320 DTAG-STATIC02 넷블록(217.86.128.0~217.86.255.255) 안에서 확인된 20개 IP 노드 전체가 공격자가 직접 등록한 호스팅이 아닌 침해된 독일 중소기업 엔드포인트라는 점이 이 캠페인을 구별 짓는 핵심 특징이다. VirusTotal에서 20개 IP 모두 탐지율 0/91을 기록한다는 사실은 이 전략이 네트워크 계층 탐지를 얼마나 효과적으로 세탁하는지를 단적으로 보여준다. --- 이 캠페인의 인프라 지문에서 가장 눈에 띄는 것은 집중도다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence