
C&C회원 전용
C&C청두 IDC 거점 WireVPN 캠페인, 도메인 132개·IP 55개로 폭발적 확장
CHINANET 쓰촨성 IDC 단일 넷블록에 집중된 8개 C2 IP가 VirusTotal 전 엔진 탐지율 0을 유지하는 가운데, 캠페인 인프라가 한 자릿수에서 세 자릿수로 도약했다. 신규 확인된 net_updater32.exe는 PBot 스틸러로 분류되며, 기존 트래픽 프록시 기능에 자격증명 탈취 역량이 추가됐음을 시사한다.
2026년 5월 27일 18:11 (UTC+9)최근 관측2026년 5월 27일심각도100글CTX Team행위자Space PiratesWebwormIOC210MITRE14
CHINANET 쓰촨성 텔레콤 IDC(AS38283) 단일 /17 넷블록에 집중된 8개 IP가 이 캠페인의 핵심 명령제어(C2) 거점으로 확인됐다. 211.149.128.0/17 대역 안에 촘촘히 배치된 이 IP들은 VirusTotal 91개 엔진 전체에서 탐지율 0/91을 기록하며 완전한 레이더 회피 상태를 유지하고 있다. 그 중 211.149.140.130은 발급자가 'unknown@wts'로 표기된 자가서명 인증서를 달고 있고, 211.149.233.53의 TLS 인증서 관측 기록은 2021년 12월로 거슬러 올라간다 — 현재 캠페인 창이 열리기 훨씬 전부터 이 호스팅 발판이 유지됐다는 뜻이다. CTX Team이 추적해 온 이 캠페인은 이전 보도 이후 도메인 132개, IP 55개가 새로 추가되며 인프라 규모가 한 자릿수에서 세 자릿수로 도약했다. 골격은 같지만 규모와 역량 모두 의미 있는 진화가 확인된다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence