C&C회원 전용
C&C

7개국 분산 C2, 단 하나의 URI로 묶인 Cridex 인프라 해부

인도네시아·브라질·태국·멕시코 4개국 국가 ISP에 분산된 최소 7개 C2 노드가 동일한 인코딩 경로 `/VJuPpCAAA/Vxi22CAAA/AHYe` 하나로 결속된 Cridex 뱅킹 트로이목마 캠페인이 확인됐다. 2012년 최초 제출된 페이로드가 2025~2026년 위협 피드에서 재관측되며, 단일 노드 차단에 내성을 갖춘 다대륙 분산 C2 아키텍처의 설계 논리가 핵심 분석 대상으로 부상했다.

2026년 6월 28일 05:50 (UTC+9)최근 관측2026년 6월 28일심각도92CTX TeamIOC19MITRE25

인도네시아, 브라질, 태국, 멕시코 — 서로 아무런 행정적 연관이 없는 네 나라의 국가 ISP에 등록된 IP 주소들이 하나의 공통점으로 묶인다. 인코딩된 URI 경로 /VJuPpCAAA/Vxi22CAAA/AHYe가 그것이다. CTX Team이 추적해 온 이 캠페인에서 해당 경로는 최소 일곱 개의 C2 노드 전체에 하드코딩된 채 동일하게 관측됐다. 페이로드 자체는 2012년 10월 31일 처음 제출된 Cridex/Zbot 뱅킹 트로이목마로, 위협 패밀리로서의 정체성은 이미 10년 이상 알려진 것이다. 그러나 분석적으로 의미 있는 신호는 패밀리 분류가 아니다 — 서로 다른 대륙의 무관한 ISP 인프라를 단 하나의 인코딩된 경로로 결속시킨 C2 아키텍처 설계 방식이 핵심이다. 관측 기록은 2025년 2월 4일부터 2026년 6월 27일까지 이어지며, 2012년 최초 제출 샘플이 10년 이상 지난 시점에도 재관측되고 있다는 사실은 이 인프라 패턴의 지속성에 대한 별도의 질문을 제기한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence