
C&C회원 전용
C&C공유 로더 스텁으로 묶인 6종 페이로드, 단일 AS에 집중된 C2 인프라 해부
2026년 5월 VirusTotal에 제출된 9개 윈도우 실행 파일이 단일 운영자의 다단계 프레임워크로 확인됐다. 기능적으로 다른 세 페이로드가 동일한 reflective 로더 스텁을 공유하고, 모든 C2 통신은 AS214351(Femo IT Solutions Limited) 하나에 집중돼 있으며, 위협 피드는 이 클러스터를 APT27의 알제리 표적 캠페인으로 연결하고 있다.
2026년 6월 7일 03:54 (UTC+9)최근 관측2026년 6월 7일심각도100글CTX Team행위자APT27TEMP.HippoIOC74지역DZ
2026년 5월 하순, VirusTotal에 9개의 윈도우 실행 파일이 짧은 간격으로 제출되기 시작했다. 개별 파일만 보면 각각 다른 악성코드 패밀리 — 뱅킹 트로이목마, ClipBanker, BazarLoader DLL, Amadey 드로퍼, StealC v2 로더, EDR 우회 변종 — 로 분류된다. 그러나 CTX Team의 분석이 이 파일들을 교차 비교하자 전혀 다른 그림이 나타났다. 기능적으로 서로 다른 세 페이로드가 동일한 reflective 로더 스텁을 공유하고, EDR 우회 쌍은 같은 날 동일한 빌드 환경에서 컴파일됐으며, 모든 C2 통신은 단 하나의 자율 시스템(AS214351, Femo IT Solutions Limited)에 집중돼 있었다. 이것은 독립적인 상용 악성코드를 조합한 것이 아니라, 단일 운영자가 목적에 맞게 설계한 다단계 프레임워크의 흔적이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence