
FILE회원 전용
FILE예멘 통신망 IP 교체돼도 세이셸 배포 거점은 그대로
예멘 국영통신사 ADSL 대역의 신규 IP 두 곳이 카탈로그에 편입되고 기존 다섯 개 IP는 사라졌지만, 세이셸의 핵심 배포 서버 185.215.113.84는 몇 주째 변동 없이 유지되고 있다. Phorpiex/Kadrbot 계열 웜형 다운로더가 값싼 dotted-quad 호스팅 위에서 계속 굴러가고 있다는 정황이다.
2026년 9월 17일 14:29 (UTC+9)최근 관측2026년 9월 17일심각도100글CTX TeamIOC15MITRE37지역AFRO
세이셸에 자리한 배포 서버 하나가 몇 주째 흔들리지 않고 같은 자리를 지키고 있다. 185.215.113.84라는 이 IP는 /twizt/1부터 /twizt/6까지 여섯 개의 순차적 URL 경로를 그대로 서비스하며 VirusTotal 기준 16/89의 탐지율을 유지하고 있다. 반면 이 캠페인을 둘러싼 주변 인프라는 이번 관측 구간에서 상당 부분 교체됐다 — 예멘 국영통신사(Public Telecommunication Corporation)가 관리하는 동일 ASN 소속의 두 IP, 81.91.26.234와 80.253.182.63이 새로 카탈로그에 편입됐고, 이전까지 추적되던 다섯 개의 IP는 이번 구간에서 더 이상 관측되지 않았다. 이 대비가 이번 업데이트의 핵심이다. 핵심 배포 지점은 고정된 채, 그 주변을 채우는 노드 풀만 회전하는 구조라면 — 이는 봇넷 운영자가 중심 인프라를 보호하면서 주변부만 소모품처럼 순환시키는 패턴을 시사한다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence