
C&C회원 전용
C&C다섯 개 악성코드 이름표, 알고 보니 하나의 C2 패널
Amadey/Lumma, Stealc, ClipBanker, Kasidet, Barys로 각기 다르게 분류된 다섯 계열의 표본이 AS214351 소속 IP 네 개로 동일한 패널 경로와 IDS 룰을 공유한다. VT 라벨만으로는 드러나지 않는 단일 배포 백엔드가 그 아래 숨어 있다.
2026년 9월 16일 22:53 (UTC+9)최근 관측2026년 9월 16일심각도100글CTX TeamIOC35MITRE60지역BA
VirusTotal 라벨만 놓고 보면 이번 유출 표본군은 서로 무관한 다섯 개의 사건처럼 보인다. trojan.amadey/lumma, trojan.stealc/marte, trojan.clipbanker/cerbu, trojan.kasidet/fragtor, trojan.barys/misc — 엔진마다 붙이는 이름이 다르고, 파일 크기도 26KB짜리 소형 트로이부터 51,250KB에 달하는 비대한 번들까지 제각각이다. 그런데 이 표본들이 실제로 통신하는 명령제어 인프라를 들여다보면 이야기가 완전히 달라진다. Stealc로 분류된 로더(0215f734…, 767KB)와 Amadey/Lumma 다운로더(5258a241…, 516KB), Barys 트로이(2da25c8689…, 26KB)가 모두 같은 IDS 룰 "POLICY-OTHER HTTP request by IPv4 address attempt"에 걸린다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence