
C&C회원 전용
C&C도메인 18개 신설·19개 소멸에도 서명 파이프라인은 그대로
CTX Team이 추적한 프록시웨어·스틸러 캠페인에서 도메인 18개와 IP 8개가 새로 편입되고 도메인 19개, IP 21개가 이탈했다. 반면 Bright Data 서명 net_updater.exe 계열과 WEILAI 서명 wire/jumper 계열은 변화 없이 그대로 재확인됐다.
2026년 7월 21일 05:47 (UTC+9)최근 관측2026년 7월 21일심각도100글CTX Team행위자CactusCactus Ransomware GroupIOC201MITRE19
CTX Team이 추적 중인 프록시웨어·스틸러 혼합 캠페인의 이번 관측 구간에서 눈에 띄는 것은 파일이 아니라 네트워크 계층이다. 직전 보도 시점 이후 도메인 18개와 IP 8개가 새로 편입됐고, 반대로 도메인 19개와 IP 21개가 관측 목록에서 빠졌다. 순수하게 숫자만 보면 인프라의 절반 가까이가 통째로 교체된 셈인데, 실제로 들여다보면 이번 캠페인은 완전히 새로운 국면으로 넘어간 것이 아니라 이전 활동의 연속선 위에서 호스팅 계층만 빠르게 회전시키는 패턴을 보여준다. 반면 이 인프라 위에서 유통되는 서명된 실행 파일 군집 — Bright Data Ltd 서명의 net_updater.exe 계열과 WEILAI NETWORK TECHNOLOGY 서명의 wire/jumper 계열 — 은 이번 구간에서 아무런 변화 없이 그대로 재확인됐다. 즉 이번 스냅샷이 말해주는 것은 "운영자가 도구를 바꿨다"가 아니라 "운영자가 도구는 그대로 두고 착지 지점만 계속 바꾸고 있다"는 사실이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence