C&C회원 전용
C&C

클립보드 침묵 절도 Phorpiex, 그리스 문자 6개 C2 엔드포인트로 암호화폐 탈취

103KB짜리 PE32 바이너리 `wescgsvcs.exe`가 클립보드의 암호화폐 지갑 주소를 공격자 주소로 교체한다. Spamhaus DROP 목록 등재 IP 185.215.113.84 위에 `/alpha`부터 `/zeta`까지 여섯 개의 그리스 문자 HTTP 경로가 구조화된 태스킹 API를 형성하며, 2025년 12월부터 현재까지 활성 상태다.

2026년 6월 18일 20:06 (UTC+9)최근 관측2026년 6월 18일심각도100CTX TeamIOC12MITRE31

암호화폐 지갑 주소를 복사하는 순간, 그 값은 이미 공격자가 통제하는 주소로 교체돼 있다. 사용자는 아무것도 눈치채지 못한 채 전송 버튼을 누른다. wescgsvcs.exe라는 이름으로 위장한 103KB짜리 PE32 바이너리가 이 침묵의 절도를 수행하는 동안, 바이너리 자체는 샌드박스 환경을 능동적으로 탐지하고, 레지스트리에 자신을 심어 재부팅 후에도 살아남으며, 분석가의 타임라인 추적을 교란하기 위해 컴파일 타임스탬프를 2008년으로 되돌려 놓는다. CTX Team이 추적해 온 이 캠페인은 Phorpiex/Fragtor 계열의 클립뱅커(clipbanker) 임플란트가 단일 C2 서버 — Spamhaus DROP 목록에 등재된 IP 185.215.113.84 — 를 중심으로 여섯 개의 그리스 문자 경로를 통해 구조화된 태스킹 API를 운영하고 있음을 보여준다. 2025년 12월 24일 처음 관측된 이후 2026년 6월 18일 현재까지 활성 상태가 유지되고 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence