
C&C회원 전용
C&C도메인 없이 IP로 뿌려진 옛 봇넷, Phorpiex의 생존술
Phorpiex/Kadrbot 계열 바이너리가 세이셸 IP 하나에서 순번 경로로 유포되며 도메인 계층을 완전히 배제했다. CPU 타이머 체크와 지연 실행, UDP P2P C2까지 겹치며 저비용 회피 전술이 여전히 방어망을 통과하고 있음을 보여준다.
2026년 8월 15일 06:52 (UTC+9)최근 관측2026년 8월 15일심각도100글CTX TeamIOC17MITRE31지역IN
지난 관측에서 확인된 Phorpiex/Kadrbot 계열 바이너리(48eee6e4eedb7291e09cd68d3ff4f1608df7fb538be806d785a4e99cb77a9da2)의 유포 경로에는 도메인이 단 하나도 등장하지 않는다. 확인된 URL 7건 전부가 185.215.113.84라는 세이셸 할당 IP 하나로 귀결되고, 그중 여섯 개는 /twizt/1부터 /twizt/6까지 순번이 매겨진 경로다. 나머지 하나는 루트 경로 그 자체다. 도메인 등록 이벤트가 아예 발생하지 않는 유포 구조라는 점이 이번 관측에서 가장 먼저 눈에 띄는 특징이다. 이 경로 명명 방식은 우연으로 보기 어렵다. VirusTotal에서 이 바이너리는 phorpiex, kadrbot과 함께 trizt라는 별칭으로도 널리 식별되는데, URL 경로의 "twizt"는 이 별칭과 거의 그대로 겹친다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence