
APT회원 전용
APT가짜 어도비 업데이터, 10년째 도는 다운로더의 회전형 백엔드
탐지엔진 44개가 악성으로 지목한 낡은 다운로더가 서로 다른 무료 DDNS 도메인 네 곳과 동일한 경로·토큰으로 통신하고 있다. 프런트만 바꾸고 백엔드는 그대로 두는 이 구조는 하나의 C2 회로가 오래 유지·관리돼 왔음을 보여준다.
2026년 8월 23일 14:27 (UTC+9)최근 관측2026년 8월 23일심각도100글CTX Team행위자DarkHotelFallout TeamIOC21MITRE10지역JP
탐지엔진 44개가 이미 악성으로 낙인찍은 낡은 다운로더 한 개와, 그 다운로더가 통신하는 도메인 네 곳을 놓고 보면 눈에 들어오는 건 파일이 아니라 뒤편의 회로다. micronao.hopto.org, microplats.mooo.com, microrabit.jumpingcrab.com, goizmi.ignorelist.com — 서로 다른 무료 DDNS(Dynamic DNS) 사업자 아래 등록된 이 네 개 호스트는 모두 /bin/home/home.php라는 동일한 경로로 신호를 보내고, 요청 파라미터에는 a2=3548f9b8a118bd3d7b72b30cc85996a6라는 완전히 같은 값이 박혀 있다. 등록기관도, 최상위 도메인 접미사도 제각각인 네 호스트가 URL 스키마와 고정 토큰까지 일치한다는 것은 우연으로 설명하기 어렵다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence