C&C회원 전용
C&C

LeaseWeb VPS 하나로 57개국 C2망 운영한 ranapama 인프라 해부

네덜란드 LeaseWeb 단일 VPS를 정점으로 한국·벨라루스·팔레스타인 침해 단말을 릴레이로 엮은 ranapama 인포스틸러 캠페인의 다층 C2 구조가 확인됐다. 운영자 직접 통제 노드를 단 하나만 두고 나머지를 피해 ISP 엔드포인트로 채우는 설계는 탐지와 귀속을 동시에 어렵게 만들려는 의도를 드러낸다.

2026년 6월 11일 10:46 (UTC+9)최근 관측2026년 6월 11일심각도98CTX TeamIOC58MITRE30

네덜란드 LeaseWeb 데이터센터에 위치한 IP 주소 하나(85.17.31.111)가 ranapama 인포스틸러 캠페인 전체 C2 네트워크의 유일한 운영자 직접 통제 거점으로 확인됐다. 이 단일 노드를 정점으로, 한국 KT(Korea Telecom) 가입자 회선 4개, 벨라루스 이동통신사 Mobile TeleSystems 구독자 회선 2개, 팔레스타인 통신사 PALTEL 망의 TP-Link 공유기 1대가 릴레이 계층을 형성하고 있다. 총 57개 IP로 구성된 이 풀의 나머지 대부분은 탐지 이력이 전무한 일반 ISP 엔드포인트들이다 — 공격자 인프라와 피해 단말이 의도적으로 뒤섞인 구조다. CTX Team이 이 캠페인을 추적한 결과, ranapama는 단순한 자격증명 탈취 도구를 넘어 다단계 sandbox 회피, process injection, 흔적 은폐를 조합한 정교한 공격 사슬을 구사하고 있음이 드러났다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence