
C&C회원 전용
C&COilRig 라벨 뒤 실체는 자기전파 봇넷 Prometei
업스트림 피드는 이란계 OilRig(APT34)의 첩보 캠페인으로 분류했지만, 커뮤니티 YARA 룰과 CAPE Sandbox 태깅은 세 파일 모두를 자기전파형 SSH/RDP 봇넷 Prometei로 지목한다. 서로 다른 상업 백신 라벨을 가진 파일들이 동일한 디버그 경로 아티팩트로 묶이면서, 라벨과 실제 코드 사이의 간극이 드러났다.
2026년 7월 10일 04:33 (UTC+9)최근 관측2026년 7월 10일심각도100글CTX Team행위자OilRigAPT34IOC5MITRE9
이번에 확인된 4개 파일·1개 IP로 구성된 인디케이터 묶음은 업스트림 피드에서 이란 국가 연계 행위자 OilRig(APT34)의 espionage 캠페인으로 분류돼 심각도 100, 신뢰도 85라는 높은 점수를 받았다. 그러나 실제로 특징이 확인된 세 개 파일의 포렌식 흔적을 따라가 보면 전혀 다른 그림이 나온다. 커뮤니티 YARA 룰과 CAPE Sandbox의 패밀리 태깅이 세 파일 모두를 자기 전파형 SSH/RDP 봇넷 Prometei로 지목하고 있고, 이 라벨과 실제 관측 증거 사이의 간극은 CTX Team이 이 캠페인을 재구성하는 과정에서 가장 먼저 부딱힌 문제였다. 피드 레벨의 행위자·패밀리 태그(ramnit)는 이 데이터 조각 어디에서도 포렌식 근거를 찾지 못했고, 대신 서로 다른 상업 백신 라벨을 가진 파일들이 동일한 디버그 경로 아티팩트로 묶이는 구조가 드러났다. 이 글은 그 불일치의 실체와, 그 불일치가 왜 위협 인텔리전스 소비자에게 중요한 경고 신호인지를 짚는다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence