
CDN 인증서로 위장한 VjW0rm, 크랙 설치파일 통해 3중 C2 인프라 운용
Wondershare Dr.Fone 크랙 설치파일로 위장한 NSIS 드로퍼가 VjW0rm JavaScript 웜을 투하하고, Akamai·Alibaba CDN·Tencent myqcloud의 와일드카드 SAN 인증서를 제시하는 세 개의 분산 C2 서버가 비컨 트래픽을 정상 CDN 흐름 속에 숨긴다. 이전 보도 이후 파일 지표 9건과 C2 IP 1건이 추가되며 캠페인이 활성 상태를 유지하고 있다.
이전 보도 이후 이 캠페인의 파일 지표 9건과 C2 IP 1건이 새로 추가됐다. 핵심 전달 메커니즘은 변하지 않았다 — Wondershare Dr.Fone의 크랙 설치파일로 위장한 NSIS 드로퍼가 VjW0rm JavaScript 웜을 투하하고, 세 개의 서로 다른 ASN에 분산된 C2 서버들이 Akamai·Alibaba CDN·Tencent myqcloud의 와일드카드 SAN 인증서를 제시하며 비컨 트래픽을 정상 CDN 흐름 속에 숨긴다. 이번 업데이트에서 주목할 변화는 새로 추가된 IP 155.102.212.191(ASN 24429, Zhejiang Taobao/Alibaba Cloud)이 세 번째 CDN 브랜드 위장 노드로 합류하면서 이 인프라 패턴이 완성됐다는 점이다. 위협 피드에서 TA2541(Operation Layover)로 분류된 이 클러스터는 이집트·프랑스·루마니아·미국을 표적 지역으로 기록하고 있으며, 현재까지 활성 상태가 유지되고 있다.
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기