
C&C회원 전용
C&C러시아 호스팅 4개 IP, 동일 PHP C2 경로로 묶인 APT 스파이 캠페인 확인
CTX Team 분석에서 러시아에 분산된 4개 IP가 `/upload/_dispatch.php` 경로를 공유하는 단일 C2 프레임워크로 연결됐음이 드러났다. 야후 위젯 엔진으로 위장한 PE32 페이로드와 F-PROT 패킹 스프레더가 클라이언트 도구로 확인됐으며, 자가서명 인증서에 운영자 이메일 `[email protected]`가 노출돼 귀속 피벗의 핵심 단서로 부상했다.
2026년 6월 24일 10:03 (UTC+9)최근 관측2026년 6월 24일심각도100글CTX TeamIOC34지역TR
러시아에 호스팅된 4개의 IP 주소가 완전히 동일한 PHP 엔드포인트 경로 /upload/_dispatch.php를 노출하고 있다는 사실이 CTX Team의 분석을 통해 확인됐다. 176.111.63.51, 194.1.236.126, 77.222.54.202, 185.117.153.176 — 이 네 주소는 서로 다른 호스팅 사업자에 분산돼 있음에도 불구하고 동일한 서버 사이드 경로 구조를 공유하며, 단일 C2 프레임워크 또는 공통 킷이 한 운영자에 의해 배포됐음을 강하게 시사한다. 이 클러스터는 심각도 100, 신뢰도 85의 c2-servers 범주로 분류됐으며, 스파이 활동(espionage) 동기와 APT 태그가 함께 부여돼 있다. 클라이언트 측 도구로는 야후 위젯 엔진(Yahoo! Widget Engine) DLL로 위장한 고엔트로피 PE32 페이로드와 F-PROT 패커로 난독화된 C 소스 스프레더 컴포넌트가 확인됐다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence