C&C회원 전용
C&C

2085년 위조 타임스탬프 드로퍼, 정체불명 두 번째 파일과 함께 여전히 활성

MSIL/Bobik 드로퍼 캠페인이 2026년 6월 23일 기준으로도 동일한 Contabo VPS 인프라를 유지한 채 활성 상태임이 확인됐다. 이번 스냅샷에서는 메타데이터가 완전히 비어 있는 두 번째 파일이 새로 지표 목록에 등장해, 운영자가 페이로드를 능동적으로 갱신하고 있음을 시사한다.

2026년 6월 11일 14:58 (UTC+9)최근 관측2026년 6월 24일심각도100CTX TeamIOC6MITRE37지역ARATAUBEBR

2026년 6월 23일 기준으로도 MSIL/Bobik 드로퍼 캠페인은 여전히 살아 있다. CTX Team이 이번 스냅샷에서 확인한 가장 주목할 만한 변화는 두 가지다. 하나는 이전 보도에서 분석의 중심이었던 드로퍼(d685cd…)가 동일한 Contabo VPS 인프라와 동일한 /api/rig/heartbeat 체크인 경로를 유지한 채 계속 활성 상태라는 점이고, 다른 하나는 이번 스냅샷에서 새로 지표 목록에 진입한 두 번째 파일 SHA256(998f87…)이 파일 유형, 크기, 탐지 비율, 위협 레이블, 태그, 제출 날짜 중 어느 것도 존재하지 않는 완전한 공백 상태로 등록됐다는 점이다. 이 두 번째 파일의 메타데이터 부재 자체가 하나의 트레이드크래프트 신호다 — 운영자가 새 페이로드 변종을 회전시키거나 /plugin3.bin 경로를 통해 스테이징 중인 바이너리가 보안 커뮤니티의 분석망에 아직 포착되지 않았을 가능성을 시사한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence