C&C회원 전용
C&C

5개 Tox C2 엔드포인트·4개 ASN 분산 — 브라우저 자격증명 탈취 캠페인 인프라 해부

2026년 5월 두 도메인에 걸쳐 동시 활성화된 다섯 개의 Tox P2P C2 엔드포인트가 37개 IP와 자동화된 Let's Encrypt 인증서 회전으로 운영 복원력을 확보했다. CTX Team 분석 결과, 페이로드는 타이밍 지연·Google DoH·디버거 탐지로 샌드박스와 네트워크 모니터링을 동시에 우회하며 브라우저 저장 자격증명을 수집한다.

2026년 6월 21일 08:25 (UTC+9)최근 관측2026년 6월 21일심각도86CTX TeamIOC46MITRE10

2026년 5월, 두 개의 도메인에 걸쳐 tox1.mf-net.eu부터 tox4.mf-net.eu, 그리고 tox.libre.tw까지 다섯 개의 Tox 프로토콜 C2 엔드포인트가 동시에 활성화됐다. 이 엔드포인트들은 단순히 나란히 존재하는 것이 아니었다 — Let's Encrypt의 R12와 E7 두 개의 중간 인증기관(intermediate CA)이 각각 89일짜리 단명 인증서를 자동 발급하며 서로 다른 ASN에 분산된 릴레이 노드들을 하나의 운영 체계로 묶고 있었다. 그 뒤에는 FranTech Solutions(AS53667), iFog GmbH(AS34927), Hetzner Online GmbH(AS24940), M247 Europe SRL(AS9009)에 걸친 37개 IP로 구성된 릴레이 계층이 자리하고 있었다. CTX Team이 추적한 이 캠페인은 단순한 상용 스틸러 배포와는 결이 다르다 — 운영 복원력을 위해 인프라를 체계적으로 설계한 운영팀의 흔적이 곳곳에 남아 있다

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence