
APT회원 전용
APTFileZilla 사칭 .cc 도메인, 콩고 겨냥 2단계 드로퍼 체인 배포
BlueBottle 위협 행위자가 타이포스쿼팅 도메인 filezilla.cc를 통해 4KB 드로퍼와 583KB 바인더 페이로드를 연쇄 실행하는 캠페인을 운영 중이다. 피해 시스템은 hashvault.pro 채굴 풀로 비콘을 전송하며, 단일 Let's Encrypt 인증서 시리얼이 도메인과 백엔드 IP를 동일 운영자로 묶는다.
2026년 6월 15일 10:27 (UTC+9)최근 관측2026년 6월 15일심각도77글CTX Team행위자BlueBottleOpera1erIOC8MITRE18지역CD
2025년 12월 24일, NICENIC INTERNATIONAL GROUP CO., LIMITED를 통해 등록된 도메인 하나가 조용히 활성화됐다. 이름은 filezilla.cc — 전 세계 수백만 명이 사용하는 오픈소스 FTP 클라이언트 FileZilla의 공식 도메인(filezilla.org)과 한 글자 TLD 차이다. 이 도메인의 /Updater.exe 경로는 가짜 소프트웨어 업데이트 설치 파일을 제공하는 초기 접근 거점으로 기능했다. 피해자가 해당 URL에 접근하는 순간, 4KB짜리 경량 드로퍼가 실행되고, 이어서 583KB 바인더 페이로드가 %TEMP%\main\extracted\ 경로에 풀린다. 두 파일 모두 서명이 없고, 디버거 환경 탐지와 장시간 슬립을 통해 샌드박스 분석을 회피하며, 실행 후에는 pool.hashvault.pro로 CoinMiner JA3 TLS 핑거프린트를 통해 암호화폐 채굴 풀에 비콘을 전송한다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence