
C&C회원 전용
C&C인프라는 정지, 도난 데이터만 계속 갈아탄다
프랑스·독일에 걸친 C2 서버와 도메인은 직전 관측 그대로지만, 그 위로 흐르는 지갑·FTP·메신저 탈취 데이터는 47개 파일 중 18개가 새로 교체됐다. CTX Team은 이를 단발성 침투가 아닌 지속 운영 중인 데이터 수집 파이프라인으로 본다.
2026년 9월 28일 06:32 (UTC+9)최근 관측2026년 9월 28일심각도100글CTX TeamIOC57MITRE55지역US
CTX Team이 추적 중인 이 정보탈취 인프라 캠페인에서, 직전 관측 이후 가장 뉴스 가치가 큰 변화는 명령제어(C2) 서버가 아니라 그 서버를 거쳐 가는 화물의 내용이다. 전체 47개 추적 파일 가운데 18개가 새로 편입되고 18개가 이탈했지만, 명령제어로 지목된 IP 2개와 도메인 1개, URL 7개는 단 하나도 바뀌지 않았다. 프랑스에 위치한 185.156.72.8과 독일에 위치한 62.60.226.191, 그리고 두 주소를 잇는 diamotrix.world 도메인은 모두 지난 관측 시점 그대로다. 인프라가 멈춰 있는 사이 그 위로 흘러가는 데이터만 계속 갈리고 있다는 사실은, 이 작전이 한 번의 침투로 끝난 사건이 아니라 지속적으로 새 피해자 데이터를 흡수하는 운영 중인 수집 파이프라인이라는 뜻으로 읽힌다. 이번에 갱신된 파일들은 암호화폐 지갑, FTP 클라이언트, 메신저에서 추출된 피해자 데이터로 구성돼 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence