C&C회원 전용
C&C

Phorpiex 봇넷, 커널 드라이버 탑재해 스페인·우즈베키스탄 공격

2026년 6월 초부터 활성화된 Phorpiex 캠페인에서 만료된 GlobalSign 인증서를 단 취약 커널 드라이버 WinRing0x64.sys가 처음으로 확인됐다. 대량 스팸·암호화폐 채굴이라는 전통적 수익 모델 위에 BYOVD 기법과 Go 기반 지갑 인포스틸러가 추가되며, 이 봇넷 패밀리의 운영 모델이 변화하고 있을 가능성을 시사한다.

2026년 6월 21일 16:41 (UTC+9)최근 관측2026년 6월 22일심각도100CTX TeamIOC35MITRE36지역ESUZ

2026년 6월 초부터 스페인과 우즈베키스탄을 대상으로 활성화된 Phorpiex 봇넷 캠페인에서 이례적인 구성 요소가 확인됐다. 대량 스팸 발송과 암호화폐 채굴이라는 전통적인 수익 모델 위에, 2008년에 만료된 GlobalSign 코드 서명 인증서를 달고 있는 커널 모드 취약 드라이버 WinRing0x64.sys가 함께 배포되고 있는 것이다. 역사적으로 Phorpiex는 커널 수준의 접근을 필요로 하지 않았다 — 대량 이메일 전파와 단순 채굴로 충분했기 때문이다. 이번 캠페인에서 BYOVD(Bring-Your-Own-Vulnerable-Driver) 기법이 추가된 것은, 이 봇넷 패밀리가 단순 수익형 운영에서 보안 제품 무력화 역량을 갖춘 방향으로 이동하고 있을 가능성을 시사한다. CTX Team은 이 캠페인을 심각도 100, 신뢰도 85로 분류했다. 이번 캠페인의 핵심 파일 클러스터는 네 개의 Phorpiex/mint PE32 드로퍼다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence