APT회원 전용
APT

의심 IP보다 선명한 두 HTTP 요청 경로

한 Windows 실행 파일의 샌드박스 보고서에서 특정 IP를 향한 TCP 트래픽과 두 HTTP GET 요청이 일치한다. 별도 보고서에는 보호 설정 변경도 남았지만, HTTP 응답 내용과 실행 파일 산출물의 관계는 확인되지 않아 다운로드·실행 순서로 단정할 수 없다.

2026년 10월 4일 10:53 (UTC+9)최근 관측2026년 10월 4일심각도100글CTX Team행위자TurlaIron HunterIOC31지역US

한 Windows 실행 파일의 샌드박스 보고서에 http://178.16.54.109/us/n.txt와 같은 호스트의 /us/19233.txt를 요청한 기록이 남았다. 같은 보고서에는 외부 IP 확인 서비스에 대한 요청과 실행 파일 생성 흔적도 있다. 이 조합은 원격 서버에서 무언가를 받아 다음 프로그램을 실행하는 구조를 떠올리게 한다. 실제 기록은 그 해석을 어디까지 뒷받침할까. CTX Threat Intelligence가 확보한 자료에서 가장 선명한 연결은 특정 IP 주소를 향한 TCP 트래픽과 두 HTTP GET 요청의 일치다. 주소의 평판만으로 의심한 것이 아니라, 분석 대상 파일의 CAPE Sandbox 보고서에서 요청한 자원의 경로까지 확인된다. 별도의 C2AE 보고서에는 Windows 보안 정책과 알림 설정을 변경한 레지스트리 기록도 있다. CTX Team은 이를 원격 자원 요청, 로컬 실행 파일 출력, 보호 설정 변경이 각각 구체적으로 관찰된 사례로 판단한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence