
C&C회원 전용
C&C러시아 서브넷서 njRAT 페이로드 이중화, 위조 포티넷 인증서까지
NUBES LLC 소유 AS212136의 176.111.174.140과 .177이 동일한 /bin/bot64.bin 경로로 njRAT 페이로드를 서빙하며 처음으로 전용 호스팅 계층을 드러냈다. 그중 .140은 2056년까지 유효한 위조 FortiGate 인증서를 내세워 눈길을 끈다.
2026년 7월 4일 19:54 (UTC+9)최근 관측2026년 7월 4일심각도100글CTX TeamIOC25MITRE45지역AE
러시아 RIPE 대역에 새로 등장한 두 개의 IP가 njRAT/Bladabindi 계열 캠페인의 인프라 지형을 바꿔놓았다. 176.111.174.140과 176.111.174.177은 모두 NUBES LLC가 소유한 AS212136 소속으로, 같은 /24 네트워크(176.111.174.0/24) 안에 위치하며 두 호스트 모두 동일한 URL 경로 /bin/bot64.bin으로 페이로드를 서빙한다. 이는 우연히 인접한 두 서버가 아니라, 하나의 운영 주체가 동일한 배포 경로를 복제해 이중화한 결과로 읽힌다. 지금까지 이 캠페인의 명령제어(C2) 인프라는 blogspot.com, onrender.com, pages.dev, dynv6.net 같은 무료 클라우드·PaaS 플랫폼에 전적으로 의존해 왔다는 것이 이전까지의 관측이었는데, 이번에 새로 확인된 두 IP는 그 그림에 처음으로 '전용 호스팅'이라는 층을 하나 더 얹었다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence