
C&C회원 전용
C&CPhorpiex, 페이로드 3종 교체로 탐지 초기화…C2 인프라는 유지
카자흐스탄·파키스탄 통신사 표적 Phorpiex 캠페인이 새 바이너리 3종으로 교체됐다. 신규 샘플 두 개는 VirusTotal 메타데이터가 전혀 없고, 나머지 하나는 롱슬립 기법으로 샌드박스 판정을 무력화했다. C2 IP와 도메인 경로는 이전 관측과 동일하게 유지됐다.
2026년 6월 17일 20:27 (UTC+9)최근 관측2026년 6월 25일심각도100글CTX TeamIOC9MITRE35지역KZPK
이전 보도(Phorpiex, 세 개의 페이로드를 교체하며 C2 인프라를 유지) 이후에도 이 캠페인은 조용히 지속되고 있다. 달라진 것은 인프라가 아니라 바이너리다. 이번 관측 시점에서 캠페인에 등록된 파일 IOC 3종이 모두 새것으로 교체됐고, 그 가운데 두 개는 VirusTotal에 메타데이터가 전혀 없다 — 제출 기록도, 탐지 이력도, 파일 유형 정보도 없다. 나머지 하나는 'long-sleeps' 태그가 붙은 28KB짜리 패킹된 PE32로, 유일하게 돌아간 샌드박스(C2AE)에서 UNKNOWN_VERDICT를 받아냈다. C2 IP 두 개와 tsrv2.top 경로 네 개는 이전 관측과 동일하다. CTX Team이 추적해 온 이 캠페인은 카자흐스탄과 파키스탄의 통신 서비스 사업자를 표적으로 삼고 있으며, 지금 보이는 것은 운영 중단의 신호가 아니라 탐지 커버리지를 의도적으로 초기화하는 성숙한 운영 위생의 흔적이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence