C&C회원 전용
C&C

이란 통신사 블록서 완성된 C2 페어, 패널 경로는 국경 넘어 복제

새로 편입된 IP 176.46.152.47이 기존 176.46.152.46과 함께 이란 AS44208 산하 같은 블록에서 짝을 이루며, 동일한 /diamo/data.php 패널 경로와 /zx.exe 파일명이 러시아 등 국적이 전혀 다른 노드에서도 반복 관측됐다. 도메인 없이 IP만으로 통신하는 구조와 위조된 Microsoft 서명 체인이 함께 확인되며 Amadey·RedLine·ClipBanker가 하나의 재사용 템플릿으로 묶인다.

2026년 9월 19일 06:33 (UTC+9)최근 관측2026년 9월 19일심각도100CTX TeamIOC37MITRE55지역US

이번에 새로 편입된 IP 176.46.152.47은 단독으로 등장한 신규 인프라가 아니다. 이 주소는 기존에 확인돼 있던 176.46.152.46과 함께 176.46.152.0/22라는 같은 네트워크 블록 안에 위치하며, 두 IP 모두 이란에 등록된 AS44208(Farahoosh Dena PLC) 산하에서 운영되고 있다. VirusTotal 기준 탐지율은 176.46.152.46이 17/89, 176.46.152.47이 18/89로 거의 동일한 수준에 머물러 있고, 커뮤니티 투표 역시 두 IP 모두 malicious 쪽으로 기울어 있다. 즉 이번 스냅샷에서 새로 드러난 것은 "새로운 거점"이 아니라 "이미 알던 거점의 짝"이 맞춰졌다는 사실이며, 이는 인프라가 확장되기보다 이미 확보해 둔 블록 안에서 순환되고 있다는 정황으로 읽힌다. WHOIS 레코드를 들여다보면 이 블록의 성격이 좀 더 분명해진다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence