C&C회원 전용
C&C

이란 ISP·세이셸 유령 법인, 단일 C2 패널로 묶인 Lumma Stealer 이중 인프라 포착

암호화폐 크래킹 도구로 위장한 'BTC CRACKER.exe'가 이란 ISP(AS44208)와 세이셸 등록 bulletproof 제공업체(AS202412) 소속 IP 4개에 동일한 `/diamo/data.php` 경로로 HTTP POST 통신을 수행하며 DNS 기반 차단을 원천 우회한다. 인프라는 페이로드 배포보다 최대 7주 앞서 사전 스테이징됐으며, 이중 ASN 구조로 단일 관할권 테이크다운에 대한 내성을 갖추고 있다.

2026년 6월 29일 05:23 (UTC+9)최근 관측2026년 6월 29일심각도100CTX TeamIOC13MITRE33지역US

암호화폐 사용자를 겨냥한 Lumma Stealer 캠페인이 포착됐다. 이 캠페인의 핵심은 페이로드 자체보다 그것을 지탱하는 C2 인프라 설계에 있다. 이란 ISP인 Farahoosh Dena PLC(AS44208)에 순번 할당된 두 개의 인접 IP와, 세이셸에 법인을 두고 독일·네덜란드에 노드를 분산 배치한 신생 bulletproof 제공업체 Omegatech LTD(AS202412) — 이 두 개의 ASN 클러스터는 표면상 무관해 보이지만, 네 개의 C2 노드 전체가 동일한 서버 사이드 경로 /diamo/data.php로 통신한다는 사실에 의해 하나의 운영 주체로 묶인다. DNS 의존성을 완전히 제거한 raw IPv4 직접 통신 구조는 도메인 기반 차단과 싱크홀링을 무력화하며, Proofpoint Emerging Threats Open의 IDS 룰 ET MALWARE Diamotrix POST Request M3가 이 C2 채널을 정확히 지목했다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence