
FILE회원 전용
FILEF-PROT 패커로 묶인 채굴 공격, 화학 산업 워크스테이션 겨냥
Carambis 번들러 트로이목마가 MinerGate 6.8 NSIS 인스톨러를 내려받는 2단계 채굴 공격 체인이 화학 산업 분야를 표적으로 포착됐다. 두 컴포넌트는 F-PROT 패커 시그니처를 공유하며 동일한 빌드 파이프라인에서 조립됐고, 채굴 페이로드는 Tor 채널로 명령제어 통신을 수행한다.
2026년 6월 8일 15:58 (UTC+9)최근 관측2026년 6월 8일심각도100글CTX Team행위자Pinchy SpiderSodinokibiIOC9
화학 산업 분야 윈도우 워크스테이션을 겨냥한 암호화폐 채굴 캠페인이 CTX Team의 분석망에 포착됐다. 이 캠페인의 핵심은 두 개의 서로 다른 악성코드 컴포넌트가 단일 빌드 파이프라인에서 조립된다는 점이다. Carambis/Rostpay 번들러 트로이목마(39b64964f46a…)가 초기 접근 드로퍼로 작동하고, 이것이 MinerGate 6.8 NSIS 인스톨러(5392c2dbee28…)를 내려받아 실행하는 구조다. 두 컴포넌트는 위협 레이블도, 파일 크기도, 탐지 패턴도 서로 다르지만 F-PROT 패커 시그니처를 공유한다 — 이 패커 시그니처가 두 파일을 동일한 제작 환경으로 묶는 유일한 빌드 지문이다. 채굴 페이로드는 Tor 채널을 통해 명령제어 통신을 수행하고, 인프라는 우크라이나 VPS 제공자 AS211632와 러시아 bulletproof 호스팅 Proton66 OOO(AS198953)에 분산 배치돼 있어 단일 노드 차단에 강한 탄력성을 갖추고 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence