
C&C회원 전용
C&CPhorpiex 8차 파동, C2 유지한 채 페이로드만 교체 — 신규 바이너리 2개 VT 기록 전무
파키스탄 통신 섹터를 겨냥한 Phorpiex 봇넷이 C2 인프라를 그대로 유지하면서 페이로드 3개를 일괄 교체했다. 신규 투입된 바이너리 2개는 VirusTotal에 탐지 이력·제출 기록·파일 유형 정보가 전혀 없어, 운영자가 탐지 임계값 아래에서 신선한 바이너리를 의도적으로 순환시키고 있다는 직접적 증거로 분석된다.
2026년 6월 10일 13:03 (UTC+9)최근 관측2026년 6월 18일심각도100글CTX TeamIOC9MITRE33지역PK
파키스탄 통신 섹터를 겨냥한 Phorpiex 봇넷 캠페인이 새로운 국면을 드러냈다. 이번 관측에서 확인된 핵심 변화는 C2 인프라가 아니다. 두 개의 C2 IP 주소와 그 위에 얹힌 인증서 구조는 이전 파동과 동일하게 유지되고 있다. 변화는 전적으로 페이로드 층에서 일어났다 — 세 개의 파일이 새로 투입되고 기존 세 개가 동시에 제거됐다. 그런데 새로 들어온 파일 세 개 중 두 개(SHA256 접두사 3708fb7e, 413e0bd2)는 VirusTotal에 메타데이터가 전혀 없다. 탐지 이력도, 제출 기록도, 파일 유형 정보도 없다. CTX Team이 추적해 온 이 캠페인에서 운영자가 스캔 이력이 없는 신선한 바이너리를 의도적으로 스테이징하고 있다는 가장 직접적인 증거다. 이전 보도에서는 이 캠페인의 C2 인프라 지문과 비대칭 교체 패턴을 처음으로 기록했다. 이번 분석은 그 이후 새로 식별된 페이로드 층의 변화에 집중한다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence