C&C회원 전용
C&C

동일 ASN에 몰린 C2 IP 4개, 2015년 다운로더와 한 레코드에

CTX Team이 관측한 다운로더 클러스터는 Mosaic Telecom(AS26472) 소유 173.248.0.0/18 대역에 몰린 네 개의 C2 IP와, 2015년 최초 제출된 미서명 패킹 실행 파일 하나로 구성돼 있다. 근거 강도 점수는 35점(낮음)에 불과해, 완결된 캠페인이 아니라 형성 중인 신호로 다뤄야 한다는 진단이다.

2026년 7월 4일 03:47 (UTC+9)최근 관측2026년 7월 4일심각도100CTX TeamIOC12MITRE13지역IT

CTX Team이 이번 주 관측한 다운로더 계열 클러스터에서 가장 눈에 띄는 신호는 악성코드 그 자체가 아니라 인프라 쪽에서 나왔다. 173.248.16.79, 173.248.20.145, 173.248.29.213, 173.248.31.6 네 개의 IP가 모두 동일한 /18 네트워크 대역인 173.248.0.0/18 안에 위치하며, 동일한 미국 소재 ASN — AS26472, 소유자 Mosaic Telecom — 아래 묶여 있다는 사실이다. 네 노드가 하나의 소규모 할당 블록에 몰려 있다는 점 자체는 놀랍지 않을 수 있지만, 이 레코드에서는 이 네 IP가 유일하게 서로 기술적으로 응집된 지표군이라는 점에서 무게가 실린다. 반면 같은 레코드에 딸린 파일 지표는 단 하나뿐이고, 그 파일은 이 IP 군집과 아무런 직접적 연결점(임포트해시, 서명자, 위협 라벨)을 공유하지 않는다. 이 레코드는 카테고리상 'c2-servers'로 분류돼 있고 태그는 'downloader' 하나뿐이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence