
C&C회원 전용
C&CNo-IP DDNS 9개 서브도메인으로 구축한 C2 폴백 채널, 2013년 빌드 .NET 트로이목마 12년째 활성
숫자 접두사로 순차 열거된 9개 No-IP DDNS 서브도메인이 단일 계정 아래 C2 예비 채널 풀을 형성하고 있다. 2013년 12월 동일 빌드 세션에서 제작된 .NET 드로퍼와 지속성 스텁은 Microsoft·Skype 저작권 문자열로 위장한 채 유럽 ISP 주소를 C2 중계 지점으로 활용하며, 2026년 6월 현재까지 인프라가 활성 상태를 유지하고 있다.
2026년 6월 20일 08:28 (UTC+9)최근 관측2026년 6월 20일심각도100글CTX TeamIOC14MITRE37지역FR
incorrect.no-ip.biz부터 8incorrect.no-ip.biz까지 — 베이스 호스트명에 숫자 접두사를 순차적으로 붙인 9개의 No-IP DDNS 서브도메인이 단일 운영자 계정 아래 사전 배치된 C2 예비 채널 풀을 형성하고 있다. 이 도메인들은 모두 Vitalwerks Internet Solutions/No-IP.com을 등록 기관으로 공유하고, NF1부터 NF5까지의 No-IP 네임서버를 통해 해석되며, 60초짜리 TTL A 레코드로 유럽 내 거주자용 ISP IP 주소를 가리킨다. 이 인프라 위에서 작동하는 것은 2013년 12월에 동일한 빌드 환경에서 제작된 .NET 트로이목마 쌍이다 — 271KB짜리 패킹된 드로퍼(trojan.barys/msil)와 17KB짜리 지속성 스텁(BASEBRD)으로, 두 파일 모두 유효한 Authenticode 서명 없이 조작된 Microsoft·Skype 저작권 문자열을 PE 버전 리소스에 심어 분석가의 의심을 낮추려 했다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence