C&C회원 전용
C&C

12년 묵은 Zeus DGA, 89일짜리 인증서 위에서 다시 깨어나다

13KB짜리 소형 로더 하나가 실행되자 GameOver Zeus의 DGA 기반 DNS 조회 규칙이 그대로 재현됐다. 같은 레코드 속 20개 도메인 중 단 두 쌍만이 공유 호스팅 패널의 89일짜리 Let's Encrypt 인증서로 묶여 있다.

2026년 9월 13일 15:00 (UTC+9)최근 관측2026년 9월 13일심각도100CTX TeamIOC33MITRE16지역RO

지난주 CTX Team이 수집한 C2 서버 관련 레코드 하나가 눈길을 끈다. 13KB짜리 소형 로더(c9cace17…e9fc, VirusTotal 탐지 57/72)가 실행되면 총 10건의 IDS 규칙이 튀어 오르는데, 그중 5건이 완전히 동일한 Snort 규칙 "MALWARE-CNC Win.Trojan.Zeus v3 DGA DNS query detected"다. 여기에 더해 "ET MALWARE Zeus GameOver Possible DGA NXDOMAIN Responses"까지 함께 잡힌다 — GameOver Zeus의 도메인 생성 알고리즘(DGA) 기반 C2 조회 방식이 실행 시점에 여전히 재현된다는 뜻이다. 같은 레코드 안에는 전혀 다른 결의 두 번째 신호도 있다. 20개 도메인 가운데 두 쌍이 각각 동일한 Let's Encrypt 발급자("R11", "YR2") 아래 정확히 89일짜리 인증서 유효기간을 공유한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence