
APT회원 전용
APT러시아 AS 위 3년 묵은 C2, 크랙 미끼로 Cobalt Strike 유포
생성 14일 된 C2 도메인이 2019년 벌크 인증서 흔적까지 남은 러시아 등록 AS213010 위에서 발견됐다. 인증서 일련번호·등록기관·AS 소유권이 모두 같은 방향을 가리키며, 크랙 설치파일과 가짜 라이선스 HTA가 결국 Cobalt Strike로 이어진다.
2026년 9월 23일 14:28 (UTC+9)최근 관측2026년 9월 23일심각도100글CTX Team행위자Void ArachneSilver FoxIOC26지역BR
새로 생성된 지 14일밖에 안 된 C2 도메인 bunnysecurityrelay.com이, 3년 전인 2023년 9월 20일에 등록된 도메인 poolfreshstep.com과 정확히 같은 자율시스템 번호(AS213010) 위에서 발견됐다. 이 AS의 소유자 정보는 "Gening Nikita Dmitrievich"로 등록돼 있으며, RIPE WHOIS 레코드는 이 조직의 주소를 러시아 알타이 지방 바르나울로 명시한다. GeoIP는 두 IP(87.251.75.204, 80.66.76.210) 모두를 독일로 표시하지만, 실제 네트워크 등록 정보가 가리키는 운영 주체는 러시아 쪽이라는 이 불일치는 흔한 지오로케이션 오차라기보다, 서유럽 IP 대역을 임대해 쓰는 러시아계 호스팅 운영자의 특징으로 읽는 것이 자연스럽다. 이 캠페인에서 가장 눈에 띄는 것은 멀웨어 자체가 아니라, 이 하나의 호스팅 인적 관계가 3년이라는 시간축을 가로질러 살아 있다는 사실이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence