APT회원 전용
APT

독일 호스팅 클러스터에 노드 두 개 더, 인증서만 세탁

StealC v2·Chrome 우회 캠페인을 다뤘던 이전 보도의 C2 인프라와 동일한 지번에 IP 두 개가 추가로 편입됐다. AS214351(Femo IT Solutions) 산하 다섯 개 노드는 단명 Let's Encrypt 인증서로 암호화폐·게임 브랜드를 흉내 내며 raw-IP 스틸러 트래픽을 정상 HTTPS처럼 위장하고 있다.

2026년 7월 6일 18:48 (UTC+9)최근 관측2026년 7월 6일심각도100CTX Team행위자APT28StrontiumIOC30MITRE28지역JO

지난 며칠 사이 새로 관측된 8개의 악성 실행파일과 함께, 독일에 위치한 동일 호스팅 클러스터에 IP 두 개가 추가로 편입됐다 — 196.251.107.104와 196.251.107.130이다. 두 IP 모두 AS214351, 소유자 표기 Femo IT Solutions Limited 산하 네트워크 196.251.107.0/24에 속하며, 기존에 CTX Team이 이전 보도에서 다뤘던 StealC v2·Chrome 우회 캠페인의 C2 인프라와 완전히 같은 지번을 쓴다. 새 인프라가 등장한 게 아니라, 기존에 쓰던 자리에 노드가 하나씩 더 꽂히고 있는 모양새다. 이번 스냅샷에서 눈에 띄는 것은 페이로드 쪽의 다양화보다, 이 호스팅 뭉치가 얼마나 정교하게 "정상 TLS처럼 보이는" 위장을 반복하고 있는가다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence