
C&C회원 전용
C&C10년 전 파이어폭스 위장 로더, 최신 C2망에서 재등장
2015년 만들어진 서명 없는 Firefox 40.0.3 위장 실행파일이 'waledac' 계열명을 달고 2026년 관측 C2 인프라 세트에 다시 나타났다. 함께 묶인 여덟 개 IP는 여섯 개 자율시스템에 흩어져 있고, 실질적인 결속은 불가리아 통신사 대역의 두 노드뿐이다.
2026년 8월 28일 14:49 (UTC+9)최근 관측2026년 8월 28일심각도100글CTX TeamIOC11MITRE14지역US
VirusTotal에서 20/54개 엔진에 걸리는 한 Win32 실행파일이 있다. 크기는 139KB, 제품명과 내부 이름, 저작권 문구까지 전부 "Firefox" 40.0.3을 사칭하고 있지만 서명은 없다. 그런데 이 파일이 처음 관측된 시점은 2015년 12월 10일이고, 이번에 이 파일이 물려 들어온 C2 서버 세트의 관측 구간은 2026년 2월부터 8월까지다. 약 10년 안팎의 시간 차를 두고, 낡은 몸통 하나가 최신 인프라 옆에 다시 모습을 드러낸 셈이다. 이 파일에 딸려 있는 여덟 개의 IP는 불가리아, 우크라이나, 몰도바, 미국(등록지는 라트비아), 한국, 세르비아에 걸쳐 흩어져 있고, 그중 단 하나의 쌍만이 같은 통신사 블록을 공유한다. CTX Team이 이번에 들여다본 것은 정교하게 조직된 캠페인이 아니라, 두꺼운 아티팩트 한 건과 얇고 흩어진 인프라 조각들이 뒤섞인 비대칭적인 증거 세트다. 이 표본에는 waledac이라는 계열명이 붙어 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence