
C&C회원 전용
C&C5년 묵은 Phorpiex 드로퍼, 값싼 도메인 위서 여전히 활동
2020년 컴파일된 Phorpiex/ClipBanker 드로퍼가 2025년 11월까지도 VirusTotal에 계속 제출되고 있다. CPU 타이머 검사와 svchost 위장이라는 낡은 회피 수법을 그대로 쓰면서, trik.ws·trikhaus.top이라는 두 C2 도메인은 남의 와일드카드 인증서와 단명 Let's Encrypt 인증서를 빌려 쓰며 운영비를 최소화한다.
2026년 6월 10일 08:09 (UTC+9)최근 관측2026년 8월 13일심각도100글CTX TeamIOC17MITRE34지역MX
VirusTotal에 처음 포착된 지 5년이 넘은 Phorpiex 계열 드로퍼(5d9b6c49a8c8…)가 2025년 11월까지도 계속 제출되고 있다. 이 파일은 여전히 CPU 타이머를 직접 읽어 분석 환경 여부를 판별하고, 실행을 장시간 지연시키는 전형적인 샌드박스 회피 루틴(T1497.003)을 그대로 유지한 채 svchost.exe·DriveMgr.exe 같은 정상 시스템 프로세스로 위장(T1036)한다. 더 눈에 띄는 건 이 오래된 드로퍼가 최근까지 활성 상태를 유지하는 두 개의 명령제어(C2) 도메인 — trik.ws, trikhaus.top — 과 함께 관측된다는 점이다. 두 도메인은 전용 인프라를 구축하는 대신 남의 인증서와 값싼 등록기관을 빌려 HTTPS 위장막을 두르는 방식으로 운영 비용을 최소화하고 있다. 새로운 무기가 아니라, 오래된 무기가 값싼 인프라 위에서 얼마나 오래 버틸 수 있는지를 보여주는 사례다. 이번 레코드에는 특정 행위자 이름이 붙어 있지 않다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence