
APT회원 전용
APT문서는 잡히는데 인프라는 못 잡는다, Emotet 뒤 C2 하루 만에 가동
트로이목마 표식이 붙은 XLS 다운로더가 2026-09-17 관측된 지 하루 뒤, 새 인증서를 단 C2 IP 두 개가 모습을 드러냈다. 문서는 42/75 엔진에 잡히지만 두 IP는 VirusTotal 0/89로 어떤 평판 엔진에도 걸리지 않은 상태다.
2026년 9월 18일 23:05 (UTC+9)최근 관측2026년 9월 19일심각도100글CTX Team행위자Emotet GroupTA542IOC8지역US
트로이목마 계열 표식이 붙은 XLS 파일 한 건과, 그 파일이 활동을 시작한 바로 다음 날 인증서가 새로 관측된 두 개의 IP가 CTX Team의 분석 테이블 위에서 겹쳤다. 매크로 다운로더 자체는 낯설지 않다 — VirusTotal 기준 42/75개 엔진이 이 파일을 trojan.emotet/abracadabra로 잡아냈고, 크라우드소스 YARA 룰 SUSP_Excel4Macro_AutoOpen도 함께 발화했다. 그러나 이 문서가 활동을 개시한 지 하루 뒤 새 인증서를 단 채 모습을 드러낸 두 개의 IP는 정반대다. 185.15.196.157과 157.173.108.85는 모두 VirusTotal에서 0/89, 평판 투표 0건인 상태로 위협 피드의 c2-servers 카테고리에만 이름을 올리고 있다. 이 비대칭이 이번 관측의 핵심이다. 파일 쪽은 이미 낡은 시그니처로 포착되는 반면, 그 파일이 호출할 가능성이 있는 인프라 쪽은 아직 어떤 평판 엔진에도 걸리지 않았다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence