
C&C회원 전용
C&C무작위 도메인 20개, 결국 하나의 Kronos 체크인 경로로
자모를 무작위로 이어붙인 스무 개의 .xyz 도메인이 예외 없이 '/kronos/connect.php' 경로로 수렴한다. 유일하게 두꺼운 원격 측정을 남긴 'Domain Parser.exe'는 패킹된 .NET 로더로, 샌드박스 판정과 YARA 룰 네 건이 모두 Kronos 은행형 트로이목마를 가리킨다.
2026년 9월 11일 22:51 (UTC+9)최근 관측2026년 9월 11일심각도74글CTX TeamIOC65MITRE31지역CHJO
kjhgkutjdhg.xyz, khgkjhkjghkjgh.xyz, kljhlkjhkljh.xyz를 비롯해 자음과 모음을 무작위로 이어붙인 듯한 도메인 스무 개가 이번에 확인된 인프라 묶음의 대부분을 차지한다. 이들은 서로 다른 시점에 생성된 것처럼 보이지만, URL을 뜯어보면 예외 없이 /kronos/connect.php라는 동일한 경로로 끝난다. 이 경로는 결제나 구매를 처리하는 화면이 아니라 감염된 단말이 살아있음을 알리고 명령을 받아오는 C2 체크인 엔드포인트로, Kronos 은행형 트로이목마 패널의 표준 구조와 일치한다. 스무 개에 달하는 도메인이 저마다 무작위 이름을 갖고 있으면서도 한 목적지로 수렴한다는 사실은, 여러 운영자가 독립적으로 인프라를 구축했다기보다 하나의 빌더 혹은 패널 킷이 반복 실행되며 껌 종이처럼 소모용 도메인을 찍어낸 결과로 읽힌다. 이 흐름 위에서 유일하게 두꺼운 원격 측정을 남긴 파일 하나가 눈에 띈다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence