C&C회원 전용
C&C

Stealc v2·ClipBanker·AgentB, 단일 C2 인프라로 암호화폐 지갑 탈취

기능이 다른 세 가지 멀웨어가 전 페이로드 임포트 테이블 공백이라는 공통 빌드 원칙 아래 통합 운영되고 있다. AS214351 단일 ASN에 집약된 C2 두 곳을 통해 Exodus 지갑 시드 키와 Chromium 자격증명, FTP 접속 정보를 탈취하며, 수집된 로그는 '@MERCEDESLOGS' 채널 브랜딩으로 재배포된다.

2026년 6월 3일 23:52 (UTC+9)최근 관측2026년 6월 3일심각도100CTX TeamIOC37MITRE43지역RS

Exodus 지갑의 암호화 데이터 파일 네 개와 FileZilla FTP 자격증명 저장소가 동일한 피해자 로그 아카이브 안에서 발견됐다. 파일 경로에는 루마니아 IP 주소(193.226.177.40)가 찍혀 있고, UUID 접두사(3256c8703e1f2d45c04257e71bf2e7a8)가 네 파일 모두에서 일치한다. 이 아카이브를 생산한 것은 단일 멀웨어가 아니다. Stealc v2, ClipBanker, AgentB 계열 트로이목마 — 기능적으로 서로 다른 세 가지 도구가 동일한 C2 인프라를 공유하며 하나의 파이프라인처럼 작동하고 있다. CTX Team이 2026년 5월~6월 사이 수집한 페이로드 클러스터를 분석한 결과, 이 캠페인의 핵심은 멀웨어 패밀리의 희귀성이 아니라 빌드 수준에서 일관되게 적용된 회피 설계와 단일 운영자가 통제하는 소형 ASN에 집약된 C2 구조에 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence