C&C회원 전용
C&C

45일 만에 완성된 15개 도메인 C2망, 자격증명 탈취 기능까지 추가

Trojan.Jumper 캠페인이 5개 인증기관·15개 도메인·9개 IP로 구성된 다층 명령제어 인프라를 45일 만에 구축했다. 기존 VPN 위장 드로퍼에 PBot 스틸러가 새로 추가됐고, Cloudflare anycast 프론팅·Alibaba DNS 대량 도메인 풀·Webzilla NL 릴레이 노드를 아우르는 구조로 진화했다.

2026년 5월 27일 13:52 (UTC+9)최근 관측2026년 5월 27일심각도100CTX TeamIOC32MITRE18

2026년 4월 12일부터 5월 25일까지, 불과 45일 사이에 5개의 서로 다른 인증기관이 발급한 TLS 인증서로 묶인 15개 도메인과 9개 IP가 단일 캠페인의 명령제어 인프라로 조립됐다. CTX Team이 추적해 온 Trojan.Jumper 캠페인은 이전 보도 이후 단순한 규모 확장을 넘어 구조적 변화를 드러내고 있다 — 기존의 VPN 위장 드로퍼 체계에 자격증명 탈취 기능이 새로 추가됐고, 인프라는 Cloudflare anycast 프론팅, Alibaba DNS 기반 대량 도메인 프로비저닝, 네덜란드 Webzilla 릴레이 노드를 아우르는 다층 구조로 진화했다. 이 캠페인이 정부 부문을 표적으로 삼는다는 점에서, 이번 인프라 확장의 의미는 단순한 운영 유지보수와는 거리가 멀다. --- 이번 업데이트에서 가장 먼저 눈에 띄는 것은 페이로드 서명 전략의 이중성이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence