
FILE회원 전용
FILE해시로 확인된 XMRig 실행, 같은 IP의 C2 설정은 별개
프로세스 생성 이벤트의 해시가 XMRig 파일과 일치하고, 명령행에는 178.16.54.109:6060이 채굴 목적지로 지정돼 있다. 별도 파일의 메모리 설정에도 같은 IP가 C2 주소로 등장하지만 포트는 6000이며, 통신이나 단일 실행 사슬은 확인되지 않았다.
2026년 10월 8일 07:32 (UTC+9)최근 관측2026년 10월 8일심각도100글CTX TeamIOC59MITRE19지역CNGBHKHUIT
sysmgnrsv.exe라는 이름의 프로세스가 178.16.54.109:6060을 채굴 대상으로 지정한 채 생성됐다. 다른 실행 파일의 메모리에서 추출한 설정에도 같은 IP가 등장하지만, 포트는 6000이고 역할은 명령·제어(C2)로 분류돼 있다. 같은 주소를 가리키는 두 기록은 하나의 공격 경로를 보여 주는 것일까, 아니면 서로 다른 기능을 조사할 연결점일까. CTX Threat Intelligence의 자료에서 가장 분명한 사실은 첫 번째 기록의 실행 파일 정체다. 프로세스 생성 이벤트에 남은 SHA-256은 별도로 분석된 XMRig 파일과 일치한다. 의심스러운 파일명이나 채굴 탐지 규칙만으로 추정한 것이 아니라, 실제 생성된 프로세스의 파일 내용과 명령행을 함께 확인할 수 있다. 반면 두 번째 파일의 C2 주소는 메모리에서 추출된 설정이다. 이 주소로 통신했다는 해당 이벤트는 제시되지 않았다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence