
C&C회원 전용
C&C도메인 없는 C2, 세 악성코드가 같은 IP 좌표 공유
탐지명이 제각각인 세 개의 실행 파일이 도메인 없이 IP로 직접 HTTP 요청을 보내는 동일한 IDS 룰에 걸렸다. CTX Team이 들여다본 9개 파일 배포 묶음은 규모는 작지만 하나의 조율된 배포 물결로 드러났다.
2026년 7월 1일 14:51 (UTC+9)최근 관측2026년 7월 2일심각도100글CTX TeamIOC13MITRE21지역KW
탐지 라벨이 서로 다른 세 개의 실행 파일이 공교롭게도 정확히 같은 IDS 룰에 걸렸다. POLICY-OTHER HTTP request by IPv4 address attempt — 도메인을 거치지 않고 dotted-quad IP로 직접 HTTP 요청을 보낼 때만 발화하는 이 룰이 트로이목마 carberp/explorerhijack으로 라벨링된 3cea9df…12e097, stealc/bazloader로 잡힌 e78c9ae…8a41f93, amadey/lumma로 분류된 de05caad…87ec0 세 파일에서 동시에 관측됐다. 세 샘플의 threat_label은 전혀 다르지만 통신 방식은 하나로 겹친다 — 도메인 계층을 아예 건너뛰고 196.251.107.104와 196.251.107.130이라는 두 개의 IP로 곧장 붙는 구조다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence