
C&C회원 전용
C&C전용 AS에 구축된 다단계 침투 캠페인, 6개국 윈도우 엔드포인트 표적
2026년 5~6월, 알제리·스페인 등 6개국을 겨냥한 다단계 침투 캠페인이 포착됐다. WoodyRAT·r77을 최종 임플란트로 배포하며, EDR 우회 전담 바이너리와 Traefik 역방향 프록시를 결합한 성숙한 회피 파이프라인을 구사한다. 9개 페이로드 전체에 걸친 제로 임포트 테이블 빌드 지문이 단일 크립터 서비스의 존재를 강하게 시사한다.
2026년 6월 22일 17:26 (UTC+9)최근 관측2026년 6월 22일심각도100글CTX TeamIOC40MITRE66지역DZESIDITRO
2026년 5월 말부터 6월 말 사이, 알제리·스페인·인도네시아·이탈리아·루마니아·우간다의 윈도우 엔드포인트를 겨냥한 다단계 침투 캠페인이 조용히 전개됐다. 이 캠페인의 핵심 특징은 특정 악성코드 패밀리가 아니라 그것을 감싸는 회피 구조 자체다. WoodyRAT과 r77을 최종 임플란트로 배포하는 이 공격은 EDR 우회 전담 바이너리, reflective DLL injection 기반 Meterpreter 스테이징 모듈, XOR 난독화된 HTTP User-Agent, 그리고 9개 페이로드 전체에 걸쳐 일관되게 관측되는 제로 임포트 테이블 빌드 패턴을 하나의 파이프라인으로 결합한다. C2 인프라는 2024년 10월 RIPE NCC에 등록된 단일 자율 시스템(AS214351, Femo IT Solutions Limited)에 집중돼 있으며, 이 AS는 2026년 2월에도 새로운 /24 블록을 추가 할당받을 만큼 현재진행형으로 확장 중이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence