C&C회원 전용
C&C

닷새 된 도메인에 SQL 서버용 공격 키트 통째 발견

9월 25일 등록된 vietnam852.com이 나흘 만에 완제품 공격 도구 일체를 서비스하고 있었다. 실행파일·런처·SQL 덤프·평문 자격증명이 한 디렉토리에 모여 있어 단일 페이로드가 아닌 조립형 침투 키트임을 보여준다.

2026년 9월 30일 22:37 (UTC+9)최근 관측2026년 9월 30일심각도100글CTX TeamIOC31지역BDBREGINMY

vietnam852.com이라는 도메인이 등록된 것은 2026년 9월 25일, 등록기관은 NAMECHEAP INC였다. CTX Team이 이 도메인을 포착한 시점은 등록 후 닷새가 지난 9월 29일 — 도메인의 수명 전체가 닷새를 넘기지 못한 상태에서 이미 완제품 공격 키트를 서비스하고 있었다는 뜻이다. 이 도메인은 단일 A 레코드(8.230.28.79)로만 해석되며, 서브도메인 site.vietnam852.com 아래 /sql/ 이라는 단 하나의 경로에 실행파일, 배치·VBS 런처, SQL 덤프, 평문 자격증명 파일까지 한꺼번에 올려놓고 있었다. 보통의 악성코드 유포 도메인이 페이로드 하나를 던지는 식으로 소비되는 것과 달리, 이 도메인은 침투에 필요한 도구 일체를 이미 패키징해 둔 "상자째 배송된 공격 키트"의 모습을 하고 있다. 이 구조가 흥미로운 이유는 단순히 파일이 많이 모여 있다는 사실 자체가 아니라, 그 조합이 말해 주는 목적성이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence