
C&C회원 전용
C&C사전 단어 도메인 83개, 세 개의 IP로 수렴한 C2 인프라
CTX Team이 확인한 'suppobox' C2 클러스터는 두 단어 조합 '.net' 도메인 83개로 이뤄져 있지만, 실제로는 195.22.26.248·75.2.18.233·34.98.99.30 세 개의 IP와 csof.net·dyna-ns.net 두 네임서버 계열로 좁혀진다. 미국 소매 업종을 겨냥한 이 명령제어 인프라는 2026년 2월부터 8월까지 활동 흔적이 관측됐다.
2026년 8월 29일 00:50 (UTC+9)최근 관측2026년 8월 29일심각도87글CTX TeamIOC93MITRE25지역US
'suppobox'라는 이름표가 붙은 이 명령제어(C2) 인프라를 들여다보면, 눈에 밟히는 것은 새로운 악성코드가 아니라 도메인을 찍어내는 방식 그 자체다. CTX Team이 확인한 83개의 두 단어 조합 '.net' 도메인은 겉보기엔 무작위 사전 단어를 이어붙인 흔한 스팸성 도메인처럼 보이지만, 실제 등록 시각과 호스팅 좌표를 겹쳐 보면 놀랄 만큼 좁은 곳으로 수렴한다. 등록 정보와 A레코드가 남아 있는 도메인들만 놓고 봐도 195.22.26.248, 75.2.18.233, 34.98.99.30이라는 세 개의 IP가 각각 여섯 개, 세 개, 두 개의 도메인을 떠받치고 있으며, 이 IP들은 다시 csof.net과 dyna-ns.net이라는 두 개의 네임서버 계열로 좁혀진다. severity 87, confidence 85로 분류된 이 클러스터는 미국 지역, 소매 업종에 걸쳐 명령제어 트래픽 징후로 추적됐고, 이 활동은 2026년 2월부터 8월까지 관측 창을 유지해 왔다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence