
C&C회원 전용
C&CPhorpiex 봇넷, 6개 C2 채널·Tor 폴백으로 멕시코 랜섬웨어 공격
세이셸 등록 IP 185.215.113.93에서 /ccNN 순번 엔드포인트 6개를 동시 운용하는 Phorpiex C2 패널이 포착됐다. 정적 탐지율 80%에도 동적 샌드박스 탐지율은 0%로, 시간 기반 회피 기법이 자동화 분석 파이프라인을 체계적으로 무력화하고 있다.
2026년 6월 4일 23:51 (UTC+9)최근 관측2026년 6월 5일심각도100글CTX TeamIOC14MITRE36지역MX
2026년 6월 초, CTX Team의 분석 레이더에 포착된 하나의 IP 주소가 이례적인 구조를 드러냈다. 세이셸(SC)에 지리적으로 등록된 185.215.113.93은 단일 호스트 위에서 /cc11, /cc22, /cc33, /cc44, /cc55, /cc66이라는 여섯 개의 순번 HTTP 경로를 동시에 운용하고 있었다. 각 경로는 단순한 URL 분기가 아니라, 서로 다른 봇 코호트 또는 명령 유형을 처리하는 구조화된 봇 관리 패널의 체크인 엔드포인트로 해석된다. 이 /ccNN 명명 규칙은 Phorpiex 봇넷의 모듈식 C2 설계와 일치하는 패턴이며(T1071), 해당 IP는 VirusTotal에서 16/91의 탐지율과 평판 점수 -36을 기록 중이다 — 이번 캠페인 인프라 전체에서 음수 평판을 가진 유일한 노드다. 이 C2 패널의 뒤편에는 Tor 히든 서비스 도메인 7fv5nq57k4qvbrpt.onion이 익명화된 폴백 채널로 대기하고 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence