C&C회원 전용
C&C

탐지 불가 페이로드 두 개, Emotet C2 인프라 위에 조용히 올라타다

이미 문서화된 WordPress 릴레이 C2 인프라와 89일 Let's Encrypt 인증서 순환 패턴은 그대로 유지되면서, 새로 추가된 파일 샘플 두 개는 VirusTotal에서 파일 유형·탐지율·서명자 정보 어느 것도 확인되지 않는 완전한 공백 상태다. 탐지 가능했던 페이로드 계층이 업계 탐지망 바깥의 샘플로 교체됐다는 점에서 단순한 IOC 증가 이상의 신호를 담고 있다.

2026년 6월 14일 02:57 (UTC+9)최근 관측2026년 6월 21일심각도100CTX Team행위자Emotet GroupTA542IOC11지역RO

이전 보도(Emotet C2 클러스터, 89일 Let's Encrypt 순환으로 지문 확인) 이후 이 캠페인에 새로운 움직임이 포착됐다. 추가된 것은 파일 샘플 두 개(SHA256 접두 21c29acb…, 2a94c677…)뿐이지만, 그 의미는 단순한 IOC 증가가 아니다. 두 파일 모두 VirusTotal에서 파일 유형, 탐지 비율, 서명자, 행동 태그 어느 것도 확인되지 않는 상태로 등록됐다. 이미 문서화된 WordPress 릴레이 C2 인프라와 89일 주기 인증서 교체 패턴은 그대로 유지되면서, 그 위에 올라타는 페이로드 계층만 업계 탐지망의 바깥으로 빠져나간 셈이다. CTX Team이 이 캠페인을 지속 추적해 온 결과, 기존에 활성이던 파일 IOC 두 개와 IP 하나가 이번 관측 주기에서 사라지고, 그 자리를 두 개의 미확인 파일 샘플이 채웠다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence