C&C회원 전용
C&C

3년 생존 Prometei 봇넷, SSH 취약 의료·통신 인프라 침투

임포트 테이블을 비운 PE32 바이너리로 정적 분석을 무력화하는 Prometei 봇넷이 SSH/Telnet 자동 스캐닝으로 의료·통신 인프라를 공략 중이다. C2 도메인 하나가 Fraunhofer CAAD에 의해 싱크홀 처리됐음에도 와일드카드 TLS 인증서를 갖춘 두 번째 C2 채널이 2026년 8월까지 유효한 상태로 운영되고 있다.

2026년 6월 2일 08:31 (UTC+9)최근 관측2026년 6월 2일심각도100CTX Team행위자OilRigAPT34IOC7MITRE9

인터넷에 노출된 SSH와 Telnet 서비스를 자동 스캐닝으로 공략해 의료·통신 인프라에 침투하는 Prometei 봇넷 캠페인이 CTX Team의 분석망에 포착됐다. 이 캠페인의 핵심 페이로드(SHA256: 39b1042a…)는 2023년 2월 처음 VirusTotal에 제출된 이후 2026년 5월까지 97회 제출·52개 고유 소스에서 관측되며 3년 이상 현역 상태를 유지하고 있다. 단순한 기회주의적 감염 도구가 아니라는 신호다. 운영자는 C2 도메인 하나가 Fraunhofer CAAD에 의해 싱크홀 처리된 이후에도 와일드카드 TLS 인증서를 갖춘 두 번째 C2 채널을 2026년 8월까지 유효한 상태로 유지하고 있으며, 이 캠페인의 운영 투자 수준이 단발성 공격과는 거리가 멀다는 점을 방증한다. --- Prometei 바이너리의 첫 번째 특이점은 빌드 구조 자체에 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence