FILE회원 전용
FILE

낡은 RAT 뒤엔 아홉 개 헥사 도메인의 회전 인프라

무작위 16진수 이름을 쓴 아홉 개 '.to' 도메인이 'stubbzy/recv3.php'라는 동일한 체크인 경로를 공유하며 2017년산 WebMonitor/RevCode RAT를 유통시키고 있다. 등록·인증서 이력을 남긴 두 개의 앵커 도메인이 이 소모성 풀을 뒤에서 받치는 이중 구조도 확인된다.

2026년 9월 25일 14:43 (UTC+9)최근 관측2026년 9월 25일심각도100글CTX TeamIOC22MITRE24지역CHJORO

81252b01.to, 69385701.to, efe87401.to를 비롯한 아홉 개 도메인은 겉보기엔 무작위 16진수 문자열을 이름으로 쓴 평범한 .to 도메인들이다. 그런데 이 아홉 개를 나란히 놓고 보면 공통점이 뚜렷해진다. 모두 "hex"·"도메인 이름을 알고리즘으로 생성한다"는 동일한 태그를 달고 있고, 등록 정보 조회 시각이 2021-01-27로 정확히 일치한다. 개별 등록일이나 인증서 발급 기록은 남아 있지 않지만, 이 스냅샷 값이 겹친다는 사실 자체가 이 도메인들이 한 번에 대량으로 찍어낸 풀(pool)이라는 인상을 준다. VirusTotal 탐지 비율도 낮게는 2/91(53fb0701.to, 93319601.to), 높게는 9/91(81252b01.to) 수준으로 흩어져 있어, 각 도메인 자체는 그다지 눈에 띄지 않는 신호로 남는다. 이 도메인들을 하나의 캠페인으로 묶어주는 진짜 실마리는 등록 정보가 아니라 이들이 노출한 URL 경로에 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence