
C&C회원 전용
C&C두 C2 도메인을 하나로 묶은 IP, Ludashi 캠페인 이중 클러스터 전모 드러나
whnuowo.cn과 tjbxldkj.cn, 공유 IP 114.115.201.39로 단일 운영자 확인. PubNubRAT 판정과 브라우저 삽입 컴포넌트 MasterBHO.dll 등장으로 캠페인이 역량 확장 단계에 진입했음이 드러났다.
2026년 6월 1일 06:27 (UTC+9)최근 관측2026년 6월 1일심각도100글CTX Team행위자FIN6Skeleton SpiderIOC59MITRE9
2026년 2월 5일 오전 4시 56분, 중국 소재 iTrust DV TLS CA에서 와일드카드 인증서 하나가 발급됐다. 시리얼 8baba95468bd1c821f75f18724e5bc4로 묶인 이 인증서는 whnuowo.cn의 서브도메인 6개에 동시 적용됐다 — instantview, intf-pc, filerescue, stat, media, cdn-ali-web. 이름만 봐도 기능이 읽힌다. 업데이트 수신, 설정 조회, 파일 복구, 원격 측정, 미디어, CDN 배포. 단일 배치 프로비저닝으로 완성된 C2 서비스 스택이다. CTX Team이 추적해 온 Ludashi 캠페인의 C2 인프라가 이번 분석 시점을 기준으로 전면 가시화됐다. whnuowo.cn 서브도메인 6개와 tjbxldkj.cn 서브도메인 3개로 구성된 두 개의 도메인 패밀리, 13개의 중국 IP 주소, 그리고 이 모든 것을 단일 운영 주체로 묶는 결정적 피벗 포인트 — IP 주소 114.115.201.39.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence