C&C회원 전용
C&C

Emotet, WordPress 관리자 경로로 C2 통신 위장…다층 OPSEC 설계 확인

2026년 6월 14일 등록된 Emotet 캠페인 클러스터가 노후 .com 도메인의 WordPress 경로를 C2 릴레이로 활용하며 정상 웹 트래픽에 악성 통신을 은닉했다. 러시아 상트페테르부르크 소재 Timeweb ASN의 IP가 네트워크 계층 릴레이로 기능하며, 등록 기관 다변화·단명 인증서·SPF 하드페일을 결합한 다층 운영 보안 설계가 확인됐다.

2026년 6월 14일 22:59 (UTC+9)최근 관측2026년 6월 15일심각도100CTX Team행위자Emotet GroupTA542IOC10

2026년 6월 14일, CTX Team은 Emotet 캠페인 클러스터(CTXpm3ozaohmm)를 심각도 100, 신뢰도 85로 등록했다. 이 클러스터가 주목받는 이유는 페이로드 자체보다 C2 인프라의 구성 방식에 있다. 두 개의 노후 .com 도메인 — dotasarim.com과 socialplaymedia.com — 이 각각 /wp-admin/Dyz와 /wp-content/Czj라는 WordPress 관리자·콘텐츠 경로를 C2 릴레이 엔드포인트로 노출하고 있으며, 러시아 상트페테르부르크 소재 ASN 9123(Jsc timeweb)의 IP 92.255.111.71이 네트워크 계층 릴레이로 기능한다. 합법적인 웹 호스팅 트래픽에 C2 통신을 녹여 넣는 이 구조는, 단순한 도메인 등록 전략이 아니라 다층적 운영 보안(OPSEC) 설계의 산물이다. --- 이 클러스터의 C2 계층을 구성하는 두 도메인은 각각 서로 다른 등록 기관을 통해 만들어졌다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence