
FILE회원 전용
FILE넷블록 하나에 몰린 IP 19개, C2일까 감염 장비일까
베트남 통신사 VNPT 소비자 대역에 몰린 19개 IP와 시놀로지·어플라이언스 인증서가, Allaple 웜 드로퍼 3건과 함께 하나의 인프라 그림을 그린다. 전용 C2 서버라기보다 웜 전파 과정에서 노출된 소비자 장비 군집일 가능성이 더 크다.
2026년 8월 3일 21:49 (UTC+9)최근 관측2026년 8월 29일심각도91글CTX TeamIOC56MITRE25지역US
이번에 확인된 지표 묶음의 중심은 악성 파일이 아니라 인프라다. 문제의 파일 코호트는 트로이목마 계열 웜 Allaple로 라벨링된 HTML 드로퍼 세 개뿐이지만, 함께 수집된 IP 지표 20건 가운데 19건이 단 하나의 자율시스템 번호, AS45899(VNPT Corp)로 수렴한다. 베트남 국영 통신사업자 VNPT가 운영하는 이 넷블록(14.160.0.0/11)은 whois 등록 정보상 하노이에 본사를 둔 소비자용 광대역 인터넷 할당 구역이며, 여기 속한 IP들은 예외 없이 VirusTotal 기준 0/91 또는 1/91이라는 극히 낮은 탐지율을 기록하고 있다. 공격자가 의도적으로 구축한 명령제어(C2) 서버 집합이라면 이례적일 정도로 깨끗한 수치다. 더 흥미로운 것은 이 넷블록 안에서 발견된 두 개의 TLS 인증서다. 14.160.32.213은 대만 Synology Inc.가 발급한 인증서(발급자 CN "Synology Inc.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence