C&C회원 전용
C&C

여덟 개 서버, 하나의 '/main.php'…10년 묵은 로더의 새 관제소

러시아·에스토니아·프랑스 등 네 개 자율시스템에 흩어진 여덟 개 서버가 등록기관도 인증서도 없이 동일한 관제 패널 경로만 공유하며 움직인다. 그 뒤에 붙은 페이로드는 2016년 컴파일된 락키·틴바·서버 계열 로더로, 탐지율은 낡은 파일이 67/76인 반면 인프라는 2~0/91에 불과하다.

2026년 9월 2일 06:42 (UTC+9)최근 관측2026년 9월 2일심각도100CTX Team행위자RtmIOC29MITRE10지역CHJO

러시아 상트페테르부르크의 호스팅업체 JSC Selectel(AS49505)에서 프랑스·이탈리아에 걸친 OVH SAS(AS16276)까지, 서로 아무런 소유·관리 관계가 없는 네 개의 자율시스템에 흩어진 여덟 개의 서버가 정확히 같은 경로 하나로 명령을 내려받는다. 95.213.184.10, 212.47.223.19, 109.237.111.168, 51.254.19.227을 비롯한 여덟 개 IP 전부가 /main.php라는 동일한 URL을 관제 패널로 사용하고 있고, 이 패턴을 하나로 묶는 근거는 등록기관 기록도 인증서 일련번호도 아니라 오직 이 경로 문자열 자체다. CTX Team이 이 클러스터를 심각도 100, 신뢰도 85로 분류해 추적하는 동안 눈에 걸린 것은 정작 파일 한 점이 아니라, 국적과 소유주가 전혀 다른 서버들이 한 벌의 패널 코드를 그대로 복제해 쓰고 있다는 사실이었다. 이 관제 배열의 배후에 붙은 페이로드는 놀랍도록 낡았다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence