C&C회원 전용
C&C

GIF 이미지로 위장한 Sality 봇넷 C2 비컨, 15년째 활동 중

이탈리아·러시아 도메인에 걸쳐 24개의 동일한 구조를 가진 GIF 이미지 요청이 관측됐다. Salty Spider에 귀속된 Sality 봇넷이 공유 호스팅 인프라를 침해해 방글라데시 표적을 향한 C2 비컨을 정상 웹 트래픽으로 위장하고 있다.

2026년 6월 17일 08:03 (UTC+9)최근 관측2026년 6월 17일심각도100CTX Team행위자Salty SpiderKuKuIOC52지역BD

이탈리아 교육 도메인과 러시아 서브도메인에 걸쳐 24개의 동일한 구조를 가진 HTTP 요청이 관측됐다. 요청 대상은 모두 logo.gif라는 이름의 5KB짜리 이미지 파일이었고, 각 URL에는 16진수 키와 수백만 단위의 10진수 값이 쿼리 파라미터로 붙어 있었다. 이 이미지를 받아가는 쪽은 사람이 아니었다. 2010년 처음 관측된 이후 15년 넘게 활동을 이어온 Sality 봇넷의 감염 호스트들이었다. CTX Team이 추적한 이번 클러스터(식별자 CTXtqbmefe3lk)는 Salty Spider로 귀속된 Sality 봇넷 캠페인으로, 방글라데시 지역 엔드포인트를 표적으로 하며 스파이 활동 동기가 부여된 것으로 분류됐다. 캠페인의 핵심 신호는 단순하지만 효과적이다 — 감염 호스트가 C2 서버에 체크인할 때 바이너리 트래픽이나 암호화된 페이로드 대신 평범한 이미지 요청을 흉내 낸다. 네트워크 로그에는 웹 브라우저가 배너 이미지를 내려받는 것처럼 보인다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence