C&C회원 전용
C&C

C2 인프라 9개 IP·20개 도메인 급증, 악성파일은 5개뿐

동일 C2 서버군을 추적한 CTX Team에 따르면 이번 주기 신규 지표는 IP 9개, 도메인 20개인 반면 파일은 5개에 불과했다. 새 노드들은 Bytedance·Zenlayer 자가서명 인증서 재사용과 AS24429 템플릿 인증서 재사용이라는 기존 지문 안으로 정확히 편입되며 인프라 계층만 빠르게 회전하고 있음을 보여준다.

2026년 8월 6일 22:12 (UTC+9)최근 관측2026년 8월 6일심각도100CTX Team행위자Space PiratesWebwormIOC88MITRE16

이번 관측 주기에서 가장 눈에 띄는 변화는 페이로드가 아니라 그 페이로드를 실어 나르는 뒷단이다. 동일한 C2 서버 군집을 추적해 온 CTX Team의 관찰에 따르면, 이번 주기에 새로 편입된 지표는 IP 9개, 도메인 20개인 반면 파일은 5개에 그쳤다. 숫자만 봐도 이번 확장이 '악성코드가 바뀌었다'는 이야기가 아니라 '악성코드를 걸어두는 자리가 늘었다'는 이야기라는 것을 알 수 있다. 실제로 새로 추가된 IP들은 CTX Team이 앞서 식별해 둔 두 개의 인증서 기반 지문 — Bytedance·Zenlayer를 가로지르는 자가서명 인증서 재사용, 그리고 AS24429(Zhejiang Taobao Network Co.,Ltd) 안에서 템플릿화된 인증서 재사용 — 안으로 정확히 슬롯인되었고, 도메인 쪽에서는 Let's Encrypt 발급 89일짜리 단명 인증서를 공유하는 스테이징 코호트가 몸집을 불렸다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence