FILE회원 전용
FILE

5년간 동결된 빌더, XRed RAT 운영자의 인프라는 여전히 살아있다

몰도바 기술 분야를 노리는 klovbot 클러스터가 2017년부터 2022년까지 동일한 빌드 지문을 유지한 채 DarkKomet/XRed RAT을 배포해 왔다. 악성 파일은 최대 67개 엔진에 탐지되지만, C2 인프라 IP는 91개 엔진 중 단 1개만이 악성으로 분류하며 TLS 인증서는 관측 이틀 전 갱신됐다.

2026년 5월 30일 01:34 (UTC+9)최근 관측2026년 5월 30일심각도75CTX TeamIOC17MITRE24지역MD

freedns.afraid.org의 TLS 인증서가 2026년 5월 27일 갱신됐다. 발급 기관은 Sectigo Public Server Authentication CA DV R36, 일련번호는 b037fc4e3839a40346d742680516642b. 이 인증서가 붙어 있는 IP 주소 69.42.215.252는 유타주 오그든에 본사를 둔 소규모 호스팅 사업자 objx.net, LLC(AS 33333)의 블록 안에 있다. 91개 보안 엔진 가운데 단 1개만이 이 IP를 악성으로 분류한다. 그러나 이 IP와 연결된 파일 세 개는 VirusTotal에서 57~67개 엔진에 의해 탐지되며, 그 중 두 개는 RussianPanda가 작성한 YARA 룰 mal_xred_backdoor의 직격을 받는다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence