
C&C회원 전용
C&C서명 파일은 그대로, 도메인 66건·IP 19건만 새로 늘었다
Bright Data 명의로 서명된 EarnApp·net_updater 실행파일 4종은 이전 관측과 동일한 해시로 남아있지만, 그 주변 도메인 66건과 IP 19건이 새로 확인됐다. 핵심 코드는 정체된 반면 등록기관·인증서 발급 경로만 계속 교체되는 비대칭이 이번 관측의 핵심이다.
2026년 8월 11일 14:48 (UTC+9)최근 관측2026년 8월 11일심각도100글CTX Team행위자APT28StrontiumIOC204MITRE2
Bright Data Ltd 명의로 서명된 EarnApp·net_updater 계열 실행파일 4종은 이번 관측에서도 예전과 동일한 해시로 남아 있다. 반면 그 주변을 채우는 도메인은 66건, IP는 19건이 새로 확인됐고 이는 새 파일 9건보다 훨씬 큰 폭이다. 핵심 실행 코드는 그대로 두고 등록기관과 인증서 발급 경로만 계속 갈아타는 이런 비대칭은, 운영 주체가 탐지를 피하기 위해 투자하는 지점이 악성코드 자체가 아니라 그 뒤에 놓인 도메인·인증서 조달 라인이라는 것을 보여준다. 실제로 파일군은 이전 관측 대비 하나도 탈락하지 않았지만, 도메인·IP 묶음은 상당 부분이 교체된 것으로 확인돼 핵심 코드와 주변 인프라의 수명이 서로 다르게 움직이고 있다는 인상을 준다. 이 글은 정체된 파일군보다, 그 파일군을 둘러싸고 새로 드러난 등록기관·인증서 발급자 단위의 묶음이 무엇을 말해주는지에 초점을 맞춘다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence