C&C회원 전용
C&C

평문 GET 파라미터로 드러난 봇 컨트롤러 명령체계 전모

독일 소재 IP의 PHP 패널이 목록 조회부터 셸 실행, DDoS 태스킹까지를 암호화 없이 URL 파라미터로 노출했다. 2013년 컴파일된 동일 빌드 세 파일이 2020~2021년 재배포되며 Gamaredon으로 라벨링됐지만, 인프라 등록 시점은 그보다 4~5년 뒤로 어긋난다.

2026년 9월 2일 23:06 (UTC+9)최근 관측2026년 9월 2일심각도92CTX Team행위자Gamaredon GroupCTIGIOC15MITRE27지역UA

독일 소재 IP 5.175.209.151 위에서 발견된 PHP 페이지 하나가, 흔히 정교하게 은닉되는 명령제어(C2) 통신 구조를 거의 그대로 노출하고 있다. si.php 스크립트는 get 액션과 함께 slist, version, download 명령을 받아 감염 목록 조회, 버전 확인, 페이로드 배포를 각각 처리하며, comp 파라미터에 LUKAS12라는 값을 담아 봇 식별자를 구분한다. 또한 cstorage 파라미터에 shell 값을 넣으면 원격 셸이 실행되고, 같은 파라미터에 ddos 값을 넣으면 분산서비스거부 공격 태스킹이 수행된다. 이 다섯 가지 경로만 살펴봐도 이 패널이 감염 목록 조회, 버전 확인, 페이로드 배포, 원격 셸 실행, 분산서비스거부 공격 태스킹까지를 LUKAS12라는 하나의 봇 식별자 아래에서 처리한다는 사실을 알 수 있다. 정교한 커스텀 프로토콜이나 암호화된 채널이 아니라, 사람이 읽어도 곧바로 이해되는 GET 파라미터로 명령 분기를 짜 놓은 구조다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence