C&C
218 건
C&C회원 전용2026년 9월 21일 22:29 (UTC+9)같은 DigiCert 체인 쓴 中 두 법인, 서명 뒤 숨은 애드웨어
정상적으로 발급된 DigiCert 코드 서명 인증서를 두른 실행파일이 VirusTotal에서 22~24개 엔진에 동시에 걸리는 상황은 흔치 않다. 서명 검증 자체는 통과하지만 행위·평판 기반 엔진들이 뒤에서 계속 경고를 울리는 이런 파일이, 이번 주기에 새로 수집된 표본 가운데 두 개나 확인됐다. 흥미로운 지점은 이 두 파일 — AloneTrayServer.exe(facd69ab9b…)와 MLPrivacy.exe(6a95c472…) — 이 기존에 알려진 또 다른 서명 군집과 완전히 동일한 DigiCert 중간 인증기관 체인을 공유한다는 사실이다. 서로 다른 이름을 쓰는 두 개의 중국 법인이, 우연이라 보기 어려운 좁은 발급 간격 안에서 같은 중간 CA로부터 코드 서명 자격을 얻어낸 흔적이 이번 스냅샷에서 새롭게 완성됐다. 이 캠페인은 특정 국가·업종을 정밀 타격하는 침투 작전이 아니라, 애드웨어·PUA 성격의 설치 프로그램을 정식 서명으로 감싸 배포하는 상업적 운영에 가깝다.
#코드서명남용#DigiCert#애드웨어#PUA#중국법인#DLL사이드로딩#샌드박스회피#C2인프라IOCf9 · i3 · d4 · u1MITRE45
C&C공개2026년 9월 21일 06:50 (UTC+9)자체서명 인증서 4곳, 제각각 다른 TLS 위생의 흔적
컨테이너·포장 산업을 겨냥한 것으로 표기된 C2 인프라 클러스터에서, 서로 다른 네 개의 자율시스템에 흩어진 IP 네 곳이 저마다 다른 방식으로 관리가 소홀한 TLS 인증서를 내걸고 있는 정황이 확인됐다. PEG TECH INC(AS398823, 미국·ARIN)가 관리하는 107.149.158.93은 발급자·주체 모두 "Internet Widgits Pty Ltd"라는 문자열로 채워진 인증서를 서비스하고 있는데, 국가 코드는 AU, 주(state) 항목은 "Some-State"로 남아 있어 실제 호스트명을 위해 커스터마이징된 적이 없는 자리표시자 성격의 값이라는 인상을 준다. 이 인증서의 유효기간은 2020년 2월 23일부터 2023년 2월 22일까지로, 수집 시점(2026년 9월 19일 갱신 확인) 기준으로는 이미 3년 반 가까이 만료된 상태다.
#C2인프라#자체서명인증서#와일드카드인증서#다이나믹DNS#DGA도메인#컨테이너산업#포장산업#TLS위생IOCf0 · i4 · d3 · u0MITRE10산업포장·용기
C&C공개2026년 9월 20일 22:49 (UTC+9)흩어진 IP 3곳, Emotet 로더 하나가 만든 'C2' 착시
CTX Team이 2026년 9월 20일 로그한 'c2-servers' 카테고리의 위협 레코드(CTXb6e2abf7xf)는 겉보기엔 흔한 Emotet 캠페인 스냅샷처럼 보인다. 파일 6건, IP 3건, URL 6건이 하나의 피드 항목으로 묶여 있고 심각도는 100, 신뢰도는 85로 매겨져 있다. 그러나 실제로 이 항목을 IOC 단위로 뜯어보면 이야기가 달라진다 — 유의미한 데이터를 가진 것은 파일 6건 중 단 1건, 즉 Win32 64비트 DLL 하나뿐이고, 나머지 다섯 파일은 해시값 외에 아무 메타데이터도 남기지 않은 빈 레코드다. IP 3건은 각각 말레이시아, 가나, 한국에 흩어져 있으며, 서로 공유하는 자율시스템번호(ASN)도, 인증서 일련번호도, WHOIS 등록자도 없다. 이 부조화가 이 기사의 척추다. 일반적으로 'C2 서버'로 태깅된 IP 묶음이라면 최소한 동일 호스팅 사업자, 유사한 등록 시점, 혹은 공유 인증서 발급 패턴 중 하나는 드러나기 마련이다.
#Emotet#C2서버#로더DLL#TLS인증서#말레이시아#가나#한국#위협인텔리전스IOCf6 · i3 · d0 · u6지역US산업소매·유통
C&C회원 전용2026년 9월 20일 14:37 (UTC+9)숨겨진 매크로시트가 드러낸 Emotet 초기 침투 경로
새로 포착된 엑셀 스프레드시트 한 건(9cf1ed9f…f59bbf)이 이 지표군의 결정적인 빈칸을 메웠다. trojan.abracadabra/emotet 라벨이 붙은 이 문서는 YARA 룰 SUSP_Excel4Macro_AutoOpen과 Microsoft_Excel_Hidden_Macrosheet를 동시에 발화시켰다. 전자는 문서를 열자마자 자동으로 실행되도록 짜인 Excel4(XLM4) 매크로 구조를 잡아내는 룰이고, 후자는 그 매크로 로직이 사용자 눈에 보이지 않는 숨겨진 시트 안에 감춰져 있다는 사실을 확인해 주는 룰이다. 이전까지 이 계열에서 관측 가능했던 신호는 서명 없는 로더 DLL 위에서 잡힌 Dridex 계열 TLS 지문 하나뿐이었고, 사용자가 애초에 어떤 경로로 감염 단계에 들어서는지는 설명되지 않은 채 남아 있었다. 이번 문서가 바로 그 첫 단추 — 초기 접근과 실행 — 를 실측 증거로 채워 넣는다.
#Emotet#Dridex#XLM4매크로#문서형다운로더#소매업표적#명령제어서버#TA542#크라임웨어유통행위자Emotet Group · TA542IOCf5 · i3 · d1 · u6지역US산업소매·유통
C&C회원 전용2026년 9월 20일 06:37 (UTC+9)유칸잇 서브도메인 4개, 차이나모바일 망 속 위장 인증서로 드러난 애드웨어 유통망
2025년 9월 11일, 하루 사이에 네 개의 서브도메인이 한 도메인 아래 동시에 등록됐다. adblock.yunkeit.com, cdn-ali-v3.yunkeit.com, stat.yunkeit.com, upgrade.yunkeit.com — 이름만 보면 광고 차단, CDN, 통계, 업데이트라는 전혀 다른 기능을 수행하는 것처럼 보이지만, 이 넷 중 세 곳(adblock·stat·upgrade)은 정확히 같은 IP 47.94.14.179로 해석된다. 등록 대상은 Hichina(그룹 등록기관 grs-whois.hichina.com, 네임서버 DNS23/24.HICHINA.COM)를 통해 처리됐고, 만료일 역시 2026년 9월 11일로 나란히 맞춰져 있다.
#yunkeit.com#차이나모바일#Qihoo360#Alibaba#UnionPayInternational#Ludashi#PUA/adware#코드서명위장IOCf8 · i11 · d4 · u3MITRE36
C&C회원 전용2026년 9월 19일 06:33 (UTC+9)이란 통신사 블록서 완성된 C2 페어, 패널 경로는 국경 넘어 복제
이번에 새로 편입된 IP 176.46.152.47은 단독으로 등장한 신규 인프라가 아니다. 이 주소는 기존에 확인돼 있던 176.46.152.46과 함께 176.46.152.0/22라는 같은 네트워크 블록 안에 위치하며, 두 IP 모두 이란에 등록된 AS44208(Farahoosh Dena PLC) 산하에서 운영되고 있다. VirusTotal 기준 탐지율은 176.46.152.46이 17/89, 176.46.152.47이 18/89로 거의 동일한 수준에 머물러 있고, 커뮤니티 투표 역시 두 IP 모두 malicious 쪽으로 기울어 있다. 즉 이번 스냅샷에서 새로 드러난 것은 "새로운 거점"이 아니라 "이미 알던 거점의 짝"이 맞춰졌다는 사실이며, 이는 인프라가 확장되기보다 이미 확보해 둔 블록 안에서 순환되고 있다는 정황으로 읽힌다. WHOIS 레코드를 들여다보면 이 블록의 성격이 좀 더 분명해진다.
#Amadey#RedLineStealer#ClipBanker#이란#러시아#C2인프라재사용#위조코드서명#크라임웨어IOCf14 · i3 · d0 · u20MITRE55지역US산업소매·유통
C&C회원 전용2026년 9월 18일 14:27 (UTC+9)파일 없는 C2 인프라, 같은 Sharktech IP서 4가지 각본 겹쳐
CTX Team이 이번에 확보한 명령제어(C2) 인프라 묶음에는 실행 파일이 단 하나도 들어 있지 않다. 남은 것은 인증서 일련번호, 등록 기관, A 레코드가 만들어낸 흔적뿐이다. 그런데 이 흔적만으로도 서로 다른 네 가지 인프라 운용 방식이 같은 시기에 나란히 돌아가고 있었다는 사실이 드러난다. 하나의 Let's Encrypt 인증서(일련번호 34fff67f9b9abda94f45efae003ede0303b)가 104.160.179.196과 104.160.179.229라는 두 대의 Sharktech(AS46844) IP에 걸쳐 재사용되면서, 그 인증서의 SAN 목록에는 526373.com부터 895323.com까지 여덟 개의 숫자형 도메인이 한꺼번에 실려 있다. 서명 한 번으로 도메인 함대 전체를 감싸는 이런 발급 방식은 개별 서비스가 아니라 교체 가능한 도메인 묶음을 운용하는 인프라 특유의 지문이다.
#Sharktech#Let'sEncrypt#Cloudflare#DanescoTrading#Gransy#fast-flux#동적DNS#C2인프라IOCf0 · i5 · d8 · u0MITRE14산업포장·용기
C&C회원 전용2026년 9월 16일 22:53 (UTC+9)다섯 개 악성코드 이름표, 알고 보니 하나의 C2 패널
VirusTotal 라벨만 놓고 보면 이번 유출 표본군은 서로 무관한 다섯 개의 사건처럼 보인다. trojan.amadey/lumma, trojan.stealc/marte, trojan.clipbanker/cerbu, trojan.kasidet/fragtor, trojan.barys/misc — 엔진마다 붙이는 이름이 다르고, 파일 크기도 26KB짜리 소형 트로이부터 51,250KB에 달하는 비대한 번들까지 제각각이다. 그런데 이 표본들이 실제로 통신하는 명령제어 인프라를 들여다보면 이야기가 완전히 달라진다. Stealc로 분류된 로더(0215f734…, 767KB)와 Amadey/Lumma 다운로더(5258a241…, 516KB), Barys 트로이(2da25c8689…, 26KB)가 모두 같은 IDS 룰 "POLICY-OTHER HTTP request by IPv4 address attempt"에 걸린다.
#Amadey#Stealc#ClipBanker#Kasidet#Barys#AS214351#C2패널재사용#크랙소프트웨어유인IOCf13 · i5 · d2 · u15MITRE60지역BA
C&C회원 전용2026년 9월 16일 14:31 (UTC+9)브라이트데이터 서명 빌린 프록시SDK, VPN트로이망서 포착
이번 관측 창에서 가장 눈에 띄는 변화는 새로 등록된 트로이목마 샘플이 아니라, 정품 프록시 SDK 벤더의 이름을 그대로 빌려 쓴 두 개의 실행파일이다. net_updater.exe와 idle_report.exe(각각 2b7c3cdc…, 3098e82c…)는 Bright Data Ltd 명의의 DigiCert 코드 서명 인증서로 서명돼 있고, VirusTotal에서 각각 13/76, 7/76의 낮은 탐지율을 기록하면서도 hacktool.luminati/luminatinetworks와 adware.luminatinetworks/brightdata로 분류된다. 두 파일 모두 이번 관측 시점 기준 가장 최근에 확인된 샘플로, 최초 제출일이 17일 전인 2026년 8월 30일에 몰려 있다는 점이 눈에 띈다.
#브라이트데이터#WireVPN#VPNMaster#프록시SDK#코드사이닝인증서남용#몰수익화#C2인프라회전#PUA애드웨어행위자Cactus · Cactus Ransomware GroupIOCf17 · i14 · d30 · u9MITRE19
C&C회원 전용2026년 9월 15일 14:49 (UTC+9)정품 인증서 뒤에 숨은 두 갈래 트로이목마 유통망
같은 시각, 서로 다른 서명 체계 아래에서 두 개의 트로이목마 계열이 동시에 유통되고 있었다. 하나는 WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의로 GlobalSign이 발급한 EV 코드사이닝 인증서를 달고 있지만, VirusTotal은 이 인증서를 이미 "폐기됨(revoked)"으로 표시하고 있다. 다른 하나는 Bright Data Ltd라는 실제 상업용 레지덴셀 프록시 업체의 유효한 DigiCert 서명 체인을 그대로 걸치고 있으면서도, 샌드박스 분석에서는 스틸러(STEALER)로 분류됐다. 두 계열 모두 "가짜"가 아니라 진짜 서명 인프라를 정면으로 이용한다는 점에서, 이번 사례는 단순한 미서명 악성코드 유포가 아니라 신뢰 체계 자체를 파고드는 유통 구조를 드러낸다. CTX Team이 이 캠페인을 심각도 100, 신뢰도 80의 위협 클러스터로 등록한 배경에도 이 서명 남용 패턴이 핵심 축으로 자리한다.
#wirevpn#BrightDataSDK#PBot스틸러#코드사이닝인증서남용#자가서명인증서#레지덴셀프록시#도메인회전인프라#Let'sEncrypt행위자Cactus · Cactus Ransomware GroupIOCf21 · i19 · d30 · u9MITRE18
C&C회원 전용2026년 9월 13일 22:30 (UTC+9)가짜 이름 인증서가 드러낸 리다이렉트 C2망의 정체
baktus.kilu.de라는 도메인에 접속하면 서버가 내놓는 TLS 인증서의 주체 이름(subject CN)은 이 도메인 자신이 아니다. 인증서에 박힌 이름은 'redirect.subdomain.com'이라는, 실제로는 어디에도 존재하지 않는 것처럼 보이는 이름이다. 도메인이 자기 이름이 아닌 이름으로 인증서를 받아 서비스한다는 것은 그 노드가 콘텐츠를 직접 서비스하는 종착지가 아니라, 트래픽을 어딘가로 넘기는 중계 지점으로 쓰이고 있음을 강하게 시사한다. CTX Team이 이번에 정리한 C2 인프라 레코드는 바로 이 지점에서 출발한다 — 행위자나 악성코드 패밀리 이름은 단 하나도 붙어 있지 않지만, 도메인·인증서 계층에서 관측되는 운용 방식만큼은 뚜렷한 결을 가지고 있다. 이 레코드는 파일 10건, IP 3건, 도메인 16건, URL 7건으로 구성돼 있는데, 그중 실질적으로 분석 가능한 정보를 담은 것은 극히 일부다.
#C2인프라#리다이렉트#Let'sEncrypt인증서#인보이스드로퍼#와일드카드SAN#공유호스팅#탐지회피#인증서순환IOCf10 · i3 · d16 · u7MITRE23지역GB · RO산업기술·IT
C&C회원 전용2026년 9월 13일 15:00 (UTC+9)12년 묵은 Zeus DGA, 89일짜리 인증서 위에서 다시 깨어나다
지난주 CTX Team이 수집한 C2 서버 관련 레코드 하나가 눈길을 끈다. 13KB짜리 소형 로더(c9cace17…e9fc, VirusTotal 탐지 57/72)가 실행되면 총 10건의 IDS 규칙이 튀어 오르는데, 그중 5건이 완전히 동일한 Snort 규칙 "MALWARE-CNC Win.Trojan.Zeus v3 DGA DNS query detected"다. 여기에 더해 "ET MALWARE Zeus GameOver Possible DGA NXDOMAIN Responses"까지 함께 잡힌다 — GameOver Zeus의 도메인 생성 알고리즘(DGA) 기반 C2 조회 방식이 실행 시점에 여전히 재현된다는 뜻이다. 같은 레코드 안에는 전혀 다른 결의 두 번째 신호도 있다. 20개 도메인 가운데 두 쌍이 각각 동일한 Let's Encrypt 발급자("R11", "YR2") 아래 정확히 89일짜리 인증서 유효기간을 공유한다.
#GameOverZeus#ZBot#DGA#Let'sEncrypt#PEiD패킹#공유호스팅#C2서버#루마니아IOCf5 · i2 · d20 · u6MITRE16지역RO
C&C회원 전용2026년 9월 13일 06:52 (UTC+9)9개 도메인·4개 IP, 진짜 연결고리는 인증서 SAN 단 하나
홍콩에 등록된 IP 45.154.14.190과 최근 등록기관을 옮긴 도메인 klassenbouck.com은 표면적으로 아무 관계가 없어 보인다. 그런데 두 인프라가 제시하는 TLS 인증서를 나란히 놓고 보면, 둘 다 동일한 SAN(주체 대체 이름) 'anfangshen.com' / '*.anfangshen.com'을 물고 있다는 사실이 드러난다. CTX Team이 이번에 심각도 100·신뢰도 80으로 C2 서버 군으로 분류해 등록한 아홉 개 도메인·네 개 IP·파일 한 개짜리 지표 묶음에서, 실제로 하나의 운영자가 관리한다고 볼 수 있는 교차 연결은 사실상 이 한 지점뿐이다. 나머지 세 개의 인증서 발급자 겹침은 이름만 코호트일 뿐, 뜯어보면 무게가 확연히 다르다. 이 묶음에는 파일도 하나 섞여 있다.
#Cactus#Manufacturing#Telecommunications행위자Cactus · Cactus Ransomware GroupIOCf1 · i4 · d9 · u1MITRE7산업제조 · 통신
C&C회원 전용2026년 9월 11일 22:51 (UTC+9)무작위 도메인 20개, 결국 하나의 Kronos 체크인 경로로
kjhgkutjdhg.xyz, khgkjhkjghkjgh.xyz, kljhlkjhkljh.xyz를 비롯해 자음과 모음을 무작위로 이어붙인 듯한 도메인 스무 개가 이번에 확인된 인프라 묶음의 대부분을 차지한다. 이들은 서로 다른 시점에 생성된 것처럼 보이지만, URL을 뜯어보면 예외 없이 /kronos/connect.php라는 동일한 경로로 끝난다. 이 경로는 결제나 구매를 처리하는 화면이 아니라 감염된 단말이 살아있음을 알리고 명령을 받아오는 C2 체크인 엔드포인트로, Kronos 은행형 트로이목마 패널의 표준 구조와 일치한다. 스무 개에 달하는 도메인이 저마다 무작위 이름을 갖고 있으면서도 한 목적지로 수렴한다는 사실은, 여러 운영자가 독립적으로 인프라를 구축했다기보다 하나의 빌더 혹은 패널 킷이 반복 실행되며 껌 종이처럼 소모용 도메인을 찍어낸 결과로 읽힌다. 이 흐름 위에서 유일하게 두꺼운 원격 측정을 남긴 파일 하나가 눈에 띈다.
#Kronos#은행형트로이목마#C2인프라#DGA도메인#Dynadot#YARA룰#지원서비스업#패킹로더IOCf3 · i0 · d22 · u40MITRE31지역CH · JO산업지원 서비스
C&C회원 전용2026년 9월 10일 22:28 (UTC+9)등록일 13년 벌어진 도메인들, 인증서는 5주 안에 겹쳤다
필리핀 소재 Zenlayer 인프라의 IP 두 곳과 c2-servers 카테고리로 분류된 도메인·파일 집합을 들여다보면, 이 캠페인에서 가장 말이 되는 신호는 특정 악성코드 패밀리가 아니라 인증서 발급 타이밍에 있다. tswlmy.com은 2013년 4월 20일에 등록됐고, fxlvpaiguan.com은 2026년 7월 31일에야 등록됐다 — 등록일 격차가 13년을 넘는다. 그런데 두 도메인 모두 Google Trust Services의 WE1 발급자로부터 리프 인증서를 받은 시점은 각각 2026년 8월 20일과 8월 2일로, 불과 3주 이내에 몰려 있다. fxlvpaiguan.com·m.arnobelo.com·thewellnessgroupredmond.com·tigersmartialarts.com·tswlmy.com 다섯 도메인이 모두 이 WE1 발급자 코호트에 속해 있으며, 발급일은 2026년 7월 6일부터 8월 25일까지 약 5주 창에 몰려 있다.
#WireVPN#VPNMaster#BrightData#Zenlayer#코드사이닝인증서#프록시웨어#PUA#인증서프로비저닝행위자Cactus · Cactus Ransomware GroupIOCf50 · i7 · d13 · u4MITRE12
C&C회원 전용2026년 9월 10일 14:43 (UTC+9)위조 서명 두른 악성코드, 만료 인증서까지 복제
베트남을 겨냥한 것으로 태깅된 한 크리덴셜·크립토 탈취 캠페인에서, 실행 파일 한 개와 DLL 한 개가 완전히 동일한 Microsoft 코드 서명 체인을 두르고 있다는 사실이 확인됐다. 문제는 이 서명이 진짜가 아니라는 데 있다. 두 파일 모두 인증서 일련번호 33 00 00 03 8C 38 5D 5C 2E 74 83 CC FB 00 00 00 00 03 8C와 서명 시각 2025-07-24 오후 6시 6분을 그대로 공유하는데, 문제의 리프 인증서 자체의 유효 기간은 2022-05-05~2023-05-04로 이미 2년 넘게 지난 뒤였다. VirusTotal 검증 결과도 두 파일 모두 "서명이 검증되지 않음"으로 일치한다. 진짜 탈취된 유효 인증서를 재사용한 것이 아니라, 만료되고 무효한 서명 블록을 그대로 복제해 붙여넣은 정황이다.
#Amadey#RedLineStealer#LummaStealer#코드서명위조#C2인프라#클립보드클리퍼#베트남#크립토탈취IOCf9 · i2 · d0 · u14MITRE43지역VN
C&C회원 전용2026년 9월 10일 06:48 (UTC+9)이름표 다섯 개, 서버는 하나 — Femo IT 위 C2 클러스터 확인
클립보드 하이재커로 분류된 실행파일과 뱅킹형 로더로 분류된 DLL이, 서로 다른 백신 엔진 라벨을 달고도 정확히 같은 인메모리 실행 코드를 공유하고 있다는 사실이 확인됐다. CTX Team이 이번 스냅샷에서 확보한 열 개 파일 표본 가운데 클립뱅커로 라벨링된 실행파일(e58ddbc…)과 BazarLoader 계열 DLL(10aabdd…)은 YARA 룰 ReflectiveLoader와 INDICATOR_SUSPICIOUS_ReflectiveLoader를 나란히 발화시켰고, DLL 쪽은 여기에 더해 Meterpreter 계열의 인메모리 주입을 잡아내는 HKTL_Meterpreter_inMemory 룰까지 매치됐다. 두 파일은 서명자를 공유하지 않고 imphash도 다르며 파일 크기도 251KB와 109KB로 제각각이지만, 코드 수준에서는 같은 리플렉티브 DLL 인젝션 코드 조각을 심어 넣은 정황이 뚜렷하다. 이 발견이 의미를 갖는 지점은 두 파일의 겉모습이 완전히 다르다는 데 있다.
#클립뱅커#바자로더#스틸C#아마디#CMSTPUAC우회#FemoITSolutions#리플렉티브로더#C2인프라IOCf10 · i3 · d0 · u8MITRE48
C&C회원 전용2026년 9월 9일 22:36 (UTC+9)유효한 정품 서명 두른 프록시웨어, 스틸러로 판정
VirusTotal에 등록된 열 개의 실행파일을 서명자 기준으로 재배열하면, 이번 사안의 무게중심이 어디에 있는지가 뚜렷해진다. 세 개의 서로 다른 서명 체계 — 이미 폐기된 WEILAI NETWORK TECHNOLOGY의 GlobalSign EV 인증서, 시간 만료 상태인 INNOVATIVE CONNECTING PTE. LIMITED의 DigiCert 인증서, 그리고 아직 유효 기간이 남아 있는 Bright Data Ltd의 DigiCert 인증서 — 가 각각 세 개씩의 파일을 묶고 있다. 이 중 가장 흥미로운 지점은 세 번째, 지금도 유효한 서명이다. Bright Data Ltd 명의로 서명된 "Bright SDK" 제품군 실행파일 하나(9f8f5292…)는 샌드박스에서 악성 판정을 받았고, 그 판정은 구체적으로 스틸러 계열인 'PBot'을 지목했다. 인증서가 유효한 파일이 인증서가 폐기된 파일보다 오히려 더 무거운 행위 증거를 남긴 셈이다. 이 역설이 이 기사의 척추다.
#WEILAINETWORKTECHNOLOGY#BrightDataSDK#PBot스틸러#VPNMaster번들러#WireVPN로더#코드서명악용#프록시웨어#자가서명인증서재사용IOCf21 · i8 · d12 · u0MITRE21
C&C회원 전용2026년 9월 8일 22:31 (UTC+9)"알리바바" 서명 인증서, China Mobile 대역 C2로 확인
중국 이동통신망(China Mobile) IP 대역 위에서 운영되는 명령제어(C2) 인프라 한 묶음이 최근 관측됐다. 눈에 띄는 것은 이 서버들이 내세우는 TLS 인증서의 내용이다. 인증서 발급자는 GlobalSign이라는 정상 CA이지만, 인증서의 subject organization 필드에는 "Alibaba (China) Technology Co., Ltd."라는 실제 클라우드 대기업의 이름이 저장돼 있다. 동시에 이 여섯 개 IP는 VirusTotal 89개 엔진 전원에게서 탐지되지 않는 0/89를 기록하고 있어, 표면적으로는 깨끗한 호스트로 보인다. CTX Team이 이 인디케이터 세트를 들여다본 결과는, 탐지 엔진의 판정이 아니라 인증서·ASN·등록 패턴이 만들어내는 정황 증거가 이 클러스터의 정체를 드러낸다는 점이었다. 이 레코드는 위협 인텔리전스 피드에서 심각도 100, 신뢰도 80으로 분류된 c2-servers 카테고리에 등록돼 있다.
#알리바바사칭#유니온페이사칭#ChinaMobile#C2인프라#인증서재사용#yunkeit.com#공급망위장#탐지회피IOCf3 · i6 · d3 · u1MITRE37
C&C회원 전용2026년 9월 8일 06:50 (UTC+9)도메인 0개, URL 13개뿐인 Amadey 로더 유통망
이번에 CTX Team이 들여다본 Amadey 계열 로더 캠페인에서 가장 먼저 눈에 걸리는 것은 무엇을 심었는가가 아니라 무엇을 쓰지 않았는가다. 이 캠페인이 남긴 네트워크 지표 13건은 전부 점으로 구분된 IPv4 주소이거나 그 뒤에 경로가 붙은 형태이며, 등록된 도메인은 단 하나도 없다. 176.46.152.46/1.exe부터 176.46.152.46/9.exe까지 순서대로 번호가 매겨진 페이로드가 그대로 벌거벗은 IP 위에 얹혀 있고, 명령제어(C2) 체크인 경로 역시 178.16.53.7/cvdfnaFJBmC1/index.php, 158.94.208.102/g8jejcDS74f/index.php처럼 무작위 토큰이 붙은 index.php 두 개가 전부다. 침해대응 관점에서 도메인이 없다는 것은 단순한 인프라 빈틈이 아니라, 테이크다운·싱크홀·도메인 평판 기반 차단을 원천적으로 무력화하는 설계 선택이라고 읽는 것이 자연스럽다.
#Amadey#Stealc#Lumma#MicroClip#방탄호스팅#DNS회피#C2인프라#IP기반유통행위자Transparent Tribe · Copper FieldstoneIOCf6 · i3 · d0 · u13MITRE34지역NG
C&C회원 전용2026년 9월 7일 22:38 (UTC+9)폐기된 EV 인증서로 위장한 가짜 VPN, 여전히 실행된다
가짜 VPN 클라이언트로 위장한 실행파일 세 종이 지난해 9월부터 올해 1월까지 순차적으로 유통됐다. 공통점은 하나다 — 이미 폐기(revoked)된 EV 코드서명 인증서를 그대로 서명 블록에 담고 있다는 것이다. WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의로 발급된 이 인증서(일련번호 03 A9 18 8A A5 10 C0 F8 34 34 26 BF, GlobalSign GCC R45 EV CodeSigning CA 2020 체인)는 VirusTotal 상에서 "인증서 체인 중 하나가 더 이상 유효하지 않거나 신뢰가 폐기됨" 상태로 표시돼 있는데도, wire.exe·wire.dll·upWire.exe 세 개 파일이 나란히 이 인증서를 물고 있다. 같은 인프라 위에서 벌어지는 일이 아니라, 같은 신뢰 자산을 반복 소모하는 방식의 캠페인이라는 점에서 이번 관측은 흥미롭다. 이와 별개로, 완전히 다른 결의 서명 남용이 같은 데이터 안에서 확인된다.
#WEILAIEV인증서#wire.exe#브라이트데이터#PBot스틸러#가짜VPN#코드사이닝남용#자가서명인증서#알리바바도메인행위자Space Pirates · WebwormIOCf10 · i4 · d3 · u1MITRE19산업정부·공공
C&C공개2026년 9월 7일 14:30 (UTC+9)RFQ 위장 JS 다운로더, 샌드박스 'EVADER' 판정
"RFQ-0001468BECRISA.zip"이라는 이름의 첨부파일 안에는 실제 구매 문서가 아니라 JS 다운로더 한 개가 들어 있었다. 이 파일을 분석한 샌드박스 환경에서 관측된 것은 단순한 악성 판정을 넘어, 디버거 부착 여부를 점검하고 실행을 장시간 지연시키는 전형적인 탐지 회피 행동이었다 — Zenbox는 이 샘플을 100% 확신도로 'MALWARE/EVADER'로 분류했다. CTX Team이 확인한 이 소규모 클러스터는 구매요청서(RFQ)·발주서(PO) 테마의 피싱 첨부파일을 시작점으로, 전용 명령제어(C2) 노드 하나와 합법 파일 공유 서비스 catbox.moe를 엮은 인프라 위에서 작동하고 있다. 전체 IOC 규모는 크지 않다. 다만 규모가 작다는 사실이 곧 캠페인의 완성도가 낮다는 뜻은 아니다. 오히려 이 클러스터가 보여주는 것은 정반대다 — 좁은 인프라 안에서 패킹 기법, 명명 규칙, 인증서 발급 주기까지 하나로 맞아 들어가는 응집도다.
#RFQ피싱#JS다운로더#샌드박스회피#C2인프라#catbox.moe#trimnt.com#Let'sEncrypt인증서#조달부서표적IOCf13 · i2 · d1 · u1지역AE · AT · AU · AZ산업예술·엔터테인먼트 · 자동차 · 건설
C&C회원 전용2026년 9월 6일 14:28 (UTC+9)폐기된 인증서 그대로 쓴 가짜 VPN·프록시·메신저 위장 빌드
가짜 VPN 설치파일과 상업용 프록시 SDK, 그리고 메신저 설치파일이 전혀 다른 서명자 이름을 달고 유통되고 있지만, 이들을 뜯어보면 같은 패키징 도구가 찍어낸 흔적이 반복해서 나온다. CTX Team이 이번에 정리한 표본 7건 가운데 세 개는 이미 폐기된 EV 코드서명 인증서를 계속 물려 쓰고 있었고, 그중 하나는 상업적으로 유효한 서명이 붙은 채로 스틸러 행위 판정을 받았다. 겉보기에는 별개의 브랜드 사칭 사건들이지만, 파일 내부의 패커 흔적과 YARA 룰 co-fire 패턴은 이 표본들이 하나의 제작 파이프라인 위에서 움직이고 있다는 쪽으로 무게를 옮긴다. 이 기사는 그 빌드 라인의 정체와, 그 위에 얹힌 네트워크 인프라가 어떻게 하나의 운영 체계로 수렴하는지를 따라간다. CTX Team이 이 클러스터를 심각도 100, 신뢰도 80으로 등록한 배경에는 파일·인증서·인프라 세 층에서 반복적으로 확인되는 응집도가 있다.
#WEILAINETWORKTECHNOLOGY#BrightData#PBot스틸러#EV코드서명인증서폐기#자가서명인증서#가짜VPN설치파일#프록시웨어#ViberSetup위장행위자Cactus · Cactus Ransomware GroupIOCf36 · i8 · d12 · u2MITRE16
C&C회원 전용2026년 9월 6일 06:41 (UTC+9)5년 된 Phorpiex, 아직도 샌드박스 두 곳을 통과한다
볼리비아·카자흐스탄·멕시코의 건설·기술 분야를 겨냥한 C2 인프라 추적 과정에서, CTX Team은 2021년 5월에 빌드된 Phorpiex/ClipBanker 계열 바이너리 한 점이 여전히 활성 제출 목록에 이름을 올리고 있는 것을 확인했다. 이 파일(552ac091…9e17)은 76개 탐지 엔진 가운데 64곳에서 악성으로 판정됐지만, 여섯 개의 샌드박스 판정 중 두 곳 — Yomi Hunter와 C2AE — 은 여전히 미탐지(undetected) 판정을 내렸다. 실행 전 CPU 타이머를 직접 읽고 디버거 존재 여부를 점검하며 장시간 대기하는 행위 패턴이 태그로 기록돼 있는데, 이 회피 로직이 정확히 왜 일부 샌드박스에서만 통과됐는지는 데이터로 단정할 수 없지만, 시간 기반 지연 실행이 일부 자동화 분석 환경의 관찰 창을 넘어섰을 가능성을 보여주는 정황으로 읽을 수 있다.
#Phorpiex#ClipBanker#건설업#기술산업#볼리비아#카자흐스탄#멕시코#샌드박스회피IOCf3 · i1 · d1 · u7MITRE34지역BO · KZ · MX산업건설 · 기술·IT
C&C회원 전용2026년 9월 5일 22:27 (UTC+9)가짜 VPN 설치파일에서 인증서 하나로 수렴한 C2
'AFTEL_VPN_Setup.exe'라는 이름의 실행파일이 사용자의 실행을 유도하는 순간부터, 이 침투는 다섯 단계를 거치며 진행된 것으로 재구성된다. VPN 설치파일을 가장한 드로퍼(trojan.khalesi/etset)가 실행되자마자 외부 서비스에 자신의 공인 IP를 조회하고, 뒤이어 신뢰 체인이 끊긴 코드 서명을 두른 별도 트로이목마가 정탐 회피를 시도하며, 122KB짜리 경량 리버스셸 비콘이 사고대응(IR) 도구를 감지하는 로직을 품은 채 실행 단계를 담당한다. 이 모든 흐름이 최종적으로 향하는 곳은 단 하나의 명령제어(C2) 노드다 — 도메인 appstoore.solutions와 IP 46.30.188.13이 동일한 TLS 인증서 일련번호를 공유하며 사실상 같은 서버임을 드러낸다. 주목할 점은 이 다섯 단계를 구성하는 세 개의 파일이 서로 빌드 계보를 공유하지 않는다는 사실이다. imphash·vhash·서명자 어느 축으로도 세 샘플은 묶이지 않는다.
#APT28#VPN설치파일위장#C2인프라공유#코드서명위조#리버스셸비콘#IR회피#조립형멀웨어툴킷#Let'sEncrypt인증서행위자APT28 · StrontiumIOCf34 · i1 · d1 · u2지역CH · JO · TW산업식음료 · 정부·공공 · 지원 서비스
C&C회원 전용2026년 9월 3일 14:32 (UTC+9)필리핀 IP 3대, 자가서명 인증서 한 장으로 묶인 두 악성코드 유통망
156.59.113.131, 156.59.113.132, 156.59.113.134 — 필리핀에 위치한 이 세 개의 IP는 모두 AS21859(Zenlayer Inc) 네트워크에 속해 있고, 놀랍게도 완전히 동일한 자가서명 TLS 인증서(시리얼 1acf3e37b37910d932ea64e6bb27615d6484c07d, 유효기간 2024-03-12~2034-03-10)를 그대로 얹고 있다. 서로 다른 세 대의 서버가 독립적으로 임대되고 독립적으로 구성됐다면 이런 우연은 일어나지 않는다. 세 IP가 완전히 동일한 인증서 지문을 공유한다는 사실은, 이 호스팅 풀이 하나의 템플릿에서 찍어낸 VPS 클러스터이거나 최소한 단일 운영 주체가 관리하는 인프라라는 것을 강하게 시사한다.
#Zenlayer#필리핀#WEILAI네트워크#BrightData#PBot스틸러#가짜VPN설치파일#코드사이닝인증서악용#C2인프라IOCf30 · i6 · d14 · u5MITRE9
C&C회원 전용2026년 9월 2일 23:06 (UTC+9)평문 GET 파라미터로 드러난 봇 컨트롤러 명령체계 전모
독일 소재 IP 5.175.209.151 위에서 발견된 PHP 페이지 하나가, 흔히 정교하게 은닉되는 명령제어(C2) 통신 구조를 거의 그대로 노출하고 있다. si.php 스크립트는 get 액션과 함께 slist, version, download 명령을 받아 감염 목록 조회, 버전 확인, 페이로드 배포를 각각 처리하며, comp 파라미터에 LUKAS12라는 값을 담아 봇 식별자를 구분한다. 또한 cstorage 파라미터에 shell 값을 넣으면 원격 셸이 실행되고, 같은 파라미터에 ddos 값을 넣으면 분산서비스거부 공격 태스킹이 수행된다. 이 다섯 가지 경로만 살펴봐도 이 패널이 감염 목록 조회, 버전 확인, 페이로드 배포, 원격 셸 실행, 분산서비스거부 공격 태스킹까지를 LUKAS12라는 하나의 봇 식별자 아래에서 처리한다는 사실을 알 수 있다. 정교한 커스텀 프로토콜이나 암호화된 채널이 아니라, 사람이 읽어도 곧바로 이해되는 GET 파라미터로 명령 분기를 짜 놓은 구조다.
#GamaredonGroup#C2패널#DDoS태스킹#마스커레이딩#우크라이나#빌드재사용#샌드박스회피#트로이목마행위자Gamaredon Group · CTIGIOCf8 · i1 · d0 · u6MITRE27지역UA
C&C회원 전용2026년 9월 2일 06:42 (UTC+9)여덟 개 서버, 하나의 '/main.php'…10년 묵은 로더의 새 관제소
러시아 상트페테르부르크의 호스팅업체 JSC Selectel(AS49505)에서 프랑스·이탈리아에 걸친 OVH SAS(AS16276)까지, 서로 아무런 소유·관리 관계가 없는 네 개의 자율시스템에 흩어진 여덟 개의 서버가 정확히 같은 경로 하나로 명령을 내려받는다. 95.213.184.10, 212.47.223.19, 109.237.111.168, 51.254.19.227을 비롯한 여덟 개 IP 전부가 /main.php라는 동일한 URL을 관제 패널로 사용하고 있고, 이 패턴을 하나로 묶는 근거는 등록기관 기록도 인증서 일련번호도 아니라 오직 이 경로 문자열 자체다. CTX Team이 이 클러스터를 심각도 100, 신뢰도 85로 분류해 추적하는 동안 눈에 걸린 것은 정작 파일 한 점이 아니라, 국적과 소유주가 전혀 다른 서버들이 한 벌의 패널 코드를 그대로 복제해 쓰고 있다는 사실이었다. 이 관제 배열의 배후에 붙은 페이로드는 놀랍도록 낡았다.
#Rtm#락키#틴바#서버랜섬웨어#CryptOne#DGA도메인#C2인프라#정부기관표적행위자RtmIOCf1 · i4 · d8 · u16MITRE10지역CH · JO산업정부·공공 · 지원 서비스
C&C회원 전용2026년 9월 1일 22:41 (UTC+9)PANMAP.DLL, 서명 없이 마이크로소프트 위장
CTX Team이 추적한 이번 레코드의 핵심은 파일 하나(SHA256 f1386b51c6f0…67ddb1)에 있다. 이 Win32 실행파일은 내부 이름을 'PANMAP', 원래 이름을 'PANMAP.DLL'로 내세우고, 제품 문자열에 'Microsoft® Windows® Operating System'을, 저작권 표시에 '© Microsoft Corporation. All rights reserved.'를 그대로 박아 넣었다. 그런데 이 파일에는 유효한 코드 서명이 없다. 진짜 마이크로소프트 시스템 구성요소라면 반드시 있어야 할 서명 체인이 통째로 빠져 있는 채, 이름과 저작권 문구만으로 정통성을 흉내 낸 셈이다. 이는 전형적인 위장(T1036) 패턴으로, 파일명·제품 문자열이라는 '외양'과 서명 부재라는 '실체'가 정면으로 충돌하는 지점에서 이 파일의 정체가 드러난다. 이 판단은 단일 필드가 아니라 두 층위의 증거가 겹쳐야 성립한다.
#PANMAP.DLL#Smokeloader#Tinba#DownloadGuide#C2도메인#서명위장#크라임웨어#위협인텔리전스행위자Smoky SpiderIOCf1 · i0 · d1 · u1MITRE21지역CH · JO산업지원 서비스
C&C회원 전용2026년 8월 31일 15:07 (UTC+9)임포트 해시 하나로 3년 이어진 njRAT 빌더 계보
프리 호스팅 플랫폼 다섯 곳에 흩어진 C2 발판과, 2023년과 2026년의 서로 다른 시점에 잡힌 실행파일들이 같은 임포트 해시 하나로 묶이는 사례가 확인됐다. 이번에 확인된 파일 일곱 개 가운데 다섯 개는 임포트 해시 f34d5f2d4577ed6d9ceec516c1f5a744를 공유하며, VirusTotal 라벨은 bladabindi·variadic·cdmip 세 갈래로 나뉘지만 실체는 njRAT/Bladabindi 계열의 동일한 .NET 빌더 산출물이다. 최초 관측 시점이 2023년 5월부터 2026년 4월까지 걸쳐 있다는 점은, 이 툴킷이 코드를 크게 갈아엎지 않은 채 최소 3년 가까이 재사용되고 있을 가능성을 시사한다. 이번 업데이트에서 새로 드러난 파일 4개 중 실행파일 3개가 바로 이 다섯 파일 코호트에 속해 있어, 오래된 빌드 계보가 최근 활동으로도 이어지고 있음을 보여준다.
#njRAT#Bladabindi#임포트해시#프리호스팅C2#dynv6.net#UAC우회#베트남#LazarusGroup행위자Lazarus Group · Hastati GroupIOCf7 · i1 · d6 · u4MITRE33지역US
C&C회원 전용2026년 8월 30일 14:45 (UTC+9)차이나유니콤 4개 서브넷, 인증서 하나로 묶인 C2 발판
차이나유니콤(AS4837, CHINA UNICOM China169 Backbone) 백본 안에서 서로 무관해 보이는 네 개의 서브넷에 걸쳐 흩어진 IP 다섯 곳이, 하나같이 '*.certfallback.com'이라는 동일한 와일드카드 TLS 인증서를 내놓고 있다. 116.136.165.51과 116.136.165.44는 116.136.160.0/19 블록에 함께 속해 있지만, 1.28.8.39는 1.28.8.0/22, 121.29.104.45는 121.29.64.0/18, 61.240.144.229는 61.240.128.0/17이라는 전혀 다른 대역에 위치한다. 이 다섯 IP가 동일한 시리얼 번호(6696262f452fcf46b79266a8)를 가진 인증서를 공유한다는 사실이 이번 레코드에서 가장 뚜렷한 인프라 신호였다. 네 개 서브넷을 조금 더 들여다보면 지리적·조직적 우연으로 보기 어려운 패턴이 나온다.
#차이나유니콤#AS4837#certfallback.com#TLS인증서폴백#2345HaoZip#코드사이닝인증서#애드웨어#SaltySpider행위자Salty Spider · KuKuIOCf5 · i5 · d1 · u1MITRE16
C&C회원 전용2026년 8월 29일 00:50 (UTC+9)사전 단어 도메인 83개, 세 개의 IP로 수렴한 C2 인프라
'suppobox'라는 이름표가 붙은 이 명령제어(C2) 인프라를 들여다보면, 눈에 밟히는 것은 새로운 악성코드가 아니라 도메인을 찍어내는 방식 그 자체다. CTX Team이 확인한 83개의 두 단어 조합 '.net' 도메인은 겉보기엔 무작위 사전 단어를 이어붙인 흔한 스팸성 도메인처럼 보이지만, 실제 등록 시각과 호스팅 좌표를 겹쳐 보면 놀랄 만큼 좁은 곳으로 수렴한다. 등록 정보와 A레코드가 남아 있는 도메인들만 놓고 봐도 195.22.26.248, 75.2.18.233, 34.98.99.30이라는 세 개의 IP가 각각 여섯 개, 세 개, 두 개의 도메인을 떠받치고 있으며, 이 IP들은 다시 csof.net과 dyna-ns.net이라는 두 개의 네임서버 계열로 좁혀진다. severity 87, confidence 85로 분류된 이 클러스터는 미국 지역, 소매 업종에 걸쳐 명령제어 트래픽 징후로 추적됐고, 이 활동은 2026년 2월부터 8월까지 관측 창을 유지해 왔다.
#suppobox#명령제어인프라#배치도메인등록#인증서재사용#소매업종표적#미국#DNS네임서버#C2호스팅IOCf3 · i0 · d83 · u7MITRE25지역US산업소매·유통
C&C회원 전용2026년 8월 28일 14:49 (UTC+9)10년 전 파이어폭스 위장 로더, 최신 C2망에서 재등장
VirusTotal에서 20/54개 엔진에 걸리는 한 Win32 실행파일이 있다. 크기는 139KB, 제품명과 내부 이름, 저작권 문구까지 전부 "Firefox" 40.0.3을 사칭하고 있지만 서명은 없다. 그런데 이 파일이 처음 관측된 시점은 2015년 12월 10일이고, 이번에 이 파일이 물려 들어온 C2 서버 세트의 관측 구간은 2026년 2월부터 8월까지다. 약 10년 안팎의 시간 차를 두고, 낡은 몸통 하나가 최신 인프라 옆에 다시 모습을 드러낸 셈이다. 이 파일에 딸려 있는 여덟 개의 IP는 불가리아, 우크라이나, 몰도바, 미국(등록지는 라트비아), 한국, 세르비아에 걸쳐 흩어져 있고, 그중 단 하나의 쌍만이 같은 통신사 블록을 공유한다. CTX Team이 이번에 들여다본 것은 정교하게 조직된 캠페인이 아니라, 두꺼운 아티팩트 한 건과 얇고 흩어진 인프라 조각들이 뒤섞인 비대칭적인 증거 세트다. 이 표본에는 waledac이라는 계열명이 붙어 있다.
#waledac#파이어폭스위장#스텁로더#프로세스인젝션#C2인프라#불가리아통신사#Let'sEncrypt인증서#위협인텔리전스IOCf1 · i8 · d0 · u2MITRE14지역US산업소매·유통
C&C회원 전용2026년 8월 27일 06:30 (UTC+9)services.exe 위장한 20년 전 메일웜, 최신 IDS 룰과 충돌
이번에 확보된 위협 지표 묶음에서 가장 눈에 띄는 사실은 화려한 신형 악성코드가 아니라, 정작 완전한 형태로 분석 가능한 파일이 단 하나뿐이라는 점이다. 35개 파일 해시 가운데 34개는 파일 형식조차 특정되지 않은 빈 레코드로 남아 있고, 유일하게 전체 분석이 가능한 샘플(bf316f51…6653c)은 2006년 7월 처음 관측된 mydoom/agentwdcr 계열의 메일웜이다. 이 샘플은 %WINDIR%\services.exe라는 이름으로 자신을 위장하며, UPX로 패킹된 8KB 남짓의 소형 PE32 실행파일이다. 흥미로운 대목은 이 낡은 웜이 보이는 행위 패턴과, 그 위에 붙은 최신 IDS 룰 히트가 서로 어긋난다는 점이다 — 이 어긋남 자체가 이번 지표 묶음의 성격을 규정하는 핵심 신호다.
#mydoom#agentwdcr#메일웜#Tofsee#LazarusGroup#위협인텔리전스#IDS룰#인프라코호트행위자Lazarus Group · Hastati GroupIOCf35 · i7 · d6 · u0
C&C회원 전용2026년 8월 20일 22:46 (UTC+9)서명·시간·신원, 세 갈래로 무너진 신뢰의 유통망
애드웨어 번들러 두 종이 정식 EV 코드사인 인증서로 서명된 채 유통되다 그 인증서가 발급기관에 의해 폐기됐고, 같은 시기 관측된 VPN 서비스 위장형 정보 탈취 악성코드는 발급 사흘 만에 시간 유효성을 잃는 Microsoft 검증 인증서를 달고 있었다. 그 뒤를 받치는 명령제어(C2) 인프라에서는 파나마와 중국계 클라우드 두 곳이 각각 Akamai와 알리바바 클라우드의 TLS 인증서를 그대로 복제해 자신의 트래픽을 CDN 트래픽처럼 위장했다. 서명 신뢰(code signing), 시간 유효성(time validity), 인증서 신원(certificate identity) — 신뢰 체계를 구성하는 세 축을 각각 다른 방식으로 무너뜨린 사례가 하나의 유통 체인 위에서 동시에 관측됐다는 점이 이번 데이터셋의 핵심이다.
#DustSquad#PureLogStealer#EV코드사이닝인증서#TLS인증서복제#C2인프라#애드웨어번들러#CDN위장#VPN위장악성코드행위자DustSquad · APTC34IOCf3 · i8 · d7 · u0산업비영리
C&C회원 전용2026년 8월 20일 06:42 (UTC+9)다른 통신망, 같은 인증서…中 애드웨어망 CDN 공유 흔적 포착
중국 광둥성 통신망(CHINANET Guangdong, AS 134763) 소속의 IP 119.147.118.106가 이번 관측에서 새로 포착됐다. 그런데 이 주소가 내놓는 TLS 인증서를 열어보면, 전혀 다른 통신 사업자 대역인 Chinanet(AS 4134) 소속 113.96.132.210이 이미 제시하고 있던 것과 동일한 일련번호(b234dba9d0c0f44f93cd5fdc51fcfa4)가 찍혀 있다. 서로 다른 통신망, 서로 다른 지역 코드를 가진 두 노드가 정확히 같은 인증서를 내보인다는 것은 이 둘이 독립적으로 구축된 인프라가 아니라 하나의 CDN 엣지 뒤에 나란히 걸려 있다는 뜻이다. 이 사실 자체는 새롭지만, 그보다 흥미로운 것은 이 인프라 재사용 패턴이 이번 캠페인의 파일 계층에서 이미 관측된 것과 동일한 논리를 그대로 반복하고 있다는 점이다.
#만능우필입력기#2345看图王#CDN인증서공유#코드서명남용#애드웨어유통#중국통신망#잠복형악성코드#위협인텔리전스행위자Group123 · Venus 121IOCf16 · i4 · d0 · u0MITRE28
C&C회원 전용2026년 8월 19일 06:51 (UTC+9)정품 서명 애드웨어, 탐지엔진 31 대 샌드박스 0의 간극
phorpiex 계열 명령제어(C2) 서버로 분류된 한 위협 레코드에, 이번 관측 주기에서 처음으로 완전한 파일 지표가 붙었다. 그 파일은 다름 아닌 상하이의 정품 소프트웨어 업체 Shanghai 2345 Mobile Technology Co., Ltd. 명의로 정상 서명된 2345HomePage.exe(SHA256 e3fe19d7…c5e4b7)다. VirusTotal 기준 77개 엔진 가운데 31개가 이 파일을 악성으로 판정했지만, 실제로 동적 실행 결과를 내놓은 샌드박스 두 곳 — Zenbox와 C2AE — 은 각각 harmless(신뢰도 99)와 undetected 판정을 내렸다. 즉 정적 탐지 엔진들은 파일을 위험하다고 보는데, 실제로 돌려본 두 개의 실행 환경은 아무 이상을 잡아내지 못했다는 뜻이다. 이 간극이 이번 기사의 척추다.
#phorpiex#C2서버#정품서명#애드웨어#PUA#중국통신사#클라우드인증서#도매업IOCf4 · i25 · d0 · u0MITRE20지역CN산업도매
C&C회원 전용2026년 8월 18일 14:28 (UTC+9)서명은 셋, 뒤는 하나 — VPN 위장 3계열 C2로 수렴
정품 VPN·프록시 브랜드를 내세운 서명된 실행파일 세 갈래가 최근 VirusTotal 텔레메트리에서 동시에 관측됐다. 하나는 GlobalSign이 이미 신뢰를 철회한 EV 인증서를 여전히 두른 채 유통되는 WireVPN 계열이고, 다른 하나는 아직 유효한 DigiCert 체인으로 서명됐지만 정작 샌드박스가 '무해'로 판정하는 VPNMaster 계열이다. 여기에 더해 상용 레지덴셜 프록시 SDK인 Bright Data의 정식 서명 바이너리 한 점이 스틸러로 행동하는 정황까지 포착됐다. 서로 다른 서명 주체, 서로 다른 인증기관, 서로 다른 탐지 패턴을 가진 이 세 갈래가 공교롭게도 하나의 자가서명 TLS 인증서를 공유하는 명령제어 인프라 뒤에 모여 있다는 점이 이 사건의 핵심이다. 이번 관측치는 CTX Team이 심각도 100, 신뢰도 80으로 분류해 c2-servers 카테고리로 등록한 지표 묶음에서 나왔다.
#WireVPN#VPNMaster#BrightData#PBot스틸러#코드서명남용#C2인프라#APT15#Cactus랜섬웨어행위자APT15 · ROYALAPTIOCf12 · i8 · d4 · u0MITRE14산업식음료
C&C회원 전용2026년 8월 17일 22:47 (UTC+9)중국 통신사 3곳, 동일 폴백 인증서로 은밀히 연결
중국 내 세 개의 서로 다른 통신사업자 회선에 물린 IP가 똑같은 TLS 인증서를 내걸고 있는 정황이 확인됐다. China TieTong Telecommunications(AS24138) 소속 111.132.45.48, China Mobile(AS56046) 소속 223.111.170.30, 그리고 저장성 진화 소재 소규모 통신사(AS136190) 소속 61.153.101.18 세 곳이 모두 *.certfallback.com이라는 와일드카드 인증서로 HTTPS를 서비스하고 있다. 이름 자체가 "인증서 폴백"을 뜻하는 도메인이 정식으로 존재하는 서비스로도, 앞서 확인된 다운로드 인프라의 일부로도 나타나지 않는다는 점에서, 세 노드가 우연히 같은 인증서 발급 대상을 공유했다고 보기는 어렵다.
#폴백인증서#코드사이닝남용#애드웨어유통#중국통신사#Kimsuky#Cactus#GlobalSign#DigiCert행위자Cactus · Cactus Ransomware GroupIOCf8 · i3 · d1 · u3MITRE10
C&C회원 전용2026년 8월 17일 14:31 (UTC+9)4개국 7개 IP, 인증서 하나로 묶인 폴백 인프라 포착
같은 페이로드 계열을 추적하던 CTX Team의 최근 조사에서, 정작 눈에 띈 변화는 파일이 아니라 그 뒤에 숨은 네트워크 층이었다. 미국·싱가포르·필리핀(3개)·홍콩에 흩어진 7개의 서로 다른 IP가 정확히 동일한 TLS 인증서(일련번호 6696262f452fcf46b79266a8, 발급기관 GlobalSign GCC R46 OV TLS CA 2025)를 내걸고 있었고, 그 인증서의 제목은 다름 아닌 *.certfallback.com이었다. 이름부터가 "인증서 폴백"을 자처하는 이 호스트 군은 모두 AS24429(Zhejiang Taobao Network Co.,Ltd, 알리바바 클라우드 계열)에 속해 있다. 지리적으로 전혀 다른 대륙에 걸친 서버들이 하나의 인증서를 그대로 재사용하는 구성은 자연 발생적인 호스팅 다변화로 보기 어렵다 — 오히려 중앙에서 관리되는 폴백 또는 로드밸런스형 리다이렉터 인프라의 흔적으로 읽는 것이 합리적이다.
#WireVPN#BrightData#net_updater.exe#certfallback.com#AS24429#Let'sEncrypt#프록시웨어#C2인프라행위자Cactus · Cactus Ransomware GroupIOCf87 · i18 · d55 · u17MITRE21
C&C회원 전용2026년 8월 16일 22:50 (UTC+9)브라이트데이터 서명 인증서, 스틸러부터 PUA까지 다섯 얼굴로
상용 프록시 네트워크 업체 Bright Data Ltd 명의로 서명된 net_updater.exe 계열 실행파일 다섯 개가 VirusTotal에서 서로 다른 다섯 가지 위협 분류를 얻은 채 관측되고 있다. 같은 서명 체인 아래 있는 파일인데도 하나는 pua.luminati/brightdata, 다른 하나는 hacktool.luminatinetworks/luminati, 또 다른 하나는 adware.luminatinetworks/brightdata로 갈라졌고, 내부 샌드박스는 이 가운데 네 개를 'PBot'이라는 이름의 스틸러로 분류했다. 정상적으로 발급된 상용 코드 서명 인증서 한 계열이 PUA에서 hacktool, adware, 그리고 스틸러 판정까지 넘나드는 배포물 위에 얹혀 있는 셈이다.
#브라이트데이터#PBot스틸러#WireVPN로더#WEILAI인증서#certfallback.com#코드서명남용#프록시웨어#인증서재사용행위자Cactus · Cactus Ransomware GroupIOCf44 · i20 · d45 · u8MITRE9
C&C회원 전용2026년 8월 15일 07:41 (UTC+9)게임 치트 위장 로더, 자격증명 유통 파이프라인 입구로
게임 커뮤니티에서 통용되는 "리처(leecher)" 툴 이름을 내건 실행파일 한 개가, 실제로는 암호화폐 지갑 시드와 2단계 인증 비밀, 텔레그램 세션, FTP 자격증명을 한 바구니에 쓸어담는 상품화된 유통 파이프라인의 입구 역할을 하고 있는 정황이 확인됐다. CTX Team이 추적한 이 C2 백엔드는 diamotrix.world라는 단일 도메인과 서로 다른 두 개의 자율시스템(AS)에 걸친 IP 두 곳으로 구성돼 있는데, 이 세 개 노드가 모두 /diamo/post.php라는 동일한 체크인 경로를 서비스한다는 사실이 이 인프라를 단순한 임시 호스팅 이상으로 보게 만드는 첫 단서다. 여기에 결합된 파일 증거는 정교한 침투 도구가 아니라, PEiD로 패킹된 .NET 로더 한 개와 탐지 엔진이 거의 손대지 못하는 평문 데이터 블록 여섯 개다. 이 조합이 흥미로운 이유는 정교함이 아니라 그 반대에 있다.
#B3RAPLeecher#diamotrix.world#자격증명탈취#스틸러로그#암호화폐지갑#텔레그램세션#FTP자격증명#C2인프라IOCf47 · i2 · d1 · u7MITRE61지역US
C&C회원 전용2026년 8월 15일 06:52 (UTC+9)도메인 없이 IP로 뿌려진 옛 봇넷, Phorpiex의 생존술
지난 관측에서 확인된 Phorpiex/Kadrbot 계열 바이너리(48eee6e4eedb7291e09cd68d3ff4f1608df7fb538be806d785a4e99cb77a9da2)의 유포 경로에는 도메인이 단 하나도 등장하지 않는다. 확인된 URL 7건 전부가 185.215.113.84라는 세이셸 할당 IP 하나로 귀결되고, 그중 여섯 개는 /twizt/1부터 /twizt/6까지 순번이 매겨진 경로다. 나머지 하나는 루트 경로 그 자체다. 도메인 등록 이벤트가 아예 발생하지 않는 유포 구조라는 점이 이번 관측에서 가장 먼저 눈에 띄는 특징이다. 이 경로 명명 방식은 우연으로 보기 어렵다. VirusTotal에서 이 바이너리는 phorpiex, kadrbot과 함께 trizt라는 별칭으로도 널리 식별되는데, URL 경로의 "twizt"는 이 별칭과 거의 그대로 겹친다.
#Phorpiex#Kadrbot#Twizt#UDPP2PC2#봇넷#샌드박스회피#인도정부기관#도메인없는유포IOCf4 · i6 · d0 · u7MITRE31지역IN산업정부·공공
C&C회원 전용2026년 8월 14일 22:29 (UTC+9)크롬 경로 위장한 수집 스크립트, VPN망 8개 ASN에 분산 C2
C2 서버로 지정된 IP 14개 가운데 10개가 VPN 태그를 달고 있다. M247 Europe SRL(AS9009), Host Universal Pty Ltd(AS136557), Al-hadatheh Lil-itisalat Wa Al-technologia(AS47887), EstNOC OU(AS206804), Gigabit Hosting Sdn Bhd(AS55720), Latitude.sh(AS396356), OVH SAS(AS16276) — 최소 8개 이상의 서로 다른 ASN에 걸쳐 상업용 VPN·VPS 리셀러 IP가 흩어져 있는 형태다. 이 인프라 뒤에서 확인되는 유일한 파일은 2KB짜리 자바스크립트 한 개(eb9e1d58c0fe11feafd319cb7599b9d70bdb64ffa2f7aac15f8d8beed451a8e1)로, C:\chrome\executors\200.js라는 경로명과 datacollector라는 자기 식별 라벨을 달고 있다.
#C2인프라#VPN리셀러#샌드박스회피#datacollector#M247#HostUniversal#시간지연전술#기술산업IOCf1 · i14 · d0 · u24MITRE11산업기술·IT
C&C회원 전용2026년 8월 13일 06:28 (UTC+9)일곱 개 악성코드 이름표, 실은 하나의 스틸러 체인
VirusTotal 탐지 라벨만 보면 이 사건은 서로 다른 일곱 개 악성코드 패밀리가 우연히 겹친 잡탕처럼 보인다. StealC v2, TinyNuke, PowerLoader, Carberp, Vidar, RedLine, 그리고 MaskGramStealer — 벤더 엔진들은 열한 개 파일을 이렇게 제각각 분류했다. 그런데 CTX Team이 크로스 IOC 축으로 다시 묶어본 결과는 전혀 다른 그림을 그린다. 여섯 개의 독립적인 YARA 룰셋과 다섯 개의 IDS 시그니처가 이름이 다른 파일들에서 동시에 발화하며, 이 표면적 다양성이 실제로는 하나의 로더-스틸러 체인과 하나의 C2 프로토콜을 감싸는 포장지에 불과했음을 드러낸다. 서명 정보가 있는 파일은 열한 개 중 두 개뿐이고 네 개 IP 가운데 두 개는 ASN 정보조차 없는, 증거가 얇은 캠페인이다. 하지만 얇은 인프라와 두꺼운 룰 매칭 증거가 만나는 지점에서, 이 캠페인이 실제로 얼마나 응집돼 있는지가 드러난다.
#StealC#TinyNuke#PowerLoader#Vidar#RedLine#MaskGramStealer#C2서버#크립토미끼IOCf11 · i4 · d1 · u11MITRE45지역PK · US산업기술·IT · 통신
C&C회원 전용2026년 8월 11일 14:48 (UTC+9)서명 파일은 그대로, 도메인 66건·IP 19건만 새로 늘었다
Bright Data Ltd 명의로 서명된 EarnApp·net_updater 계열 실행파일 4종은 이번 관측에서도 예전과 동일한 해시로 남아 있다. 반면 그 주변을 채우는 도메인은 66건, IP는 19건이 새로 확인됐고 이는 새 파일 9건보다 훨씬 큰 폭이다. 핵심 실행 코드는 그대로 두고 등록기관과 인증서 발급 경로만 계속 갈아타는 이런 비대칭은, 운영 주체가 탐지를 피하기 위해 투자하는 지점이 악성코드 자체가 아니라 그 뒤에 놓인 도메인·인증서 조달 라인이라는 것을 보여준다. 실제로 파일군은 이전 관측 대비 하나도 탈락하지 않았지만, 도메인·IP 묶음은 상당 부분이 교체된 것으로 확인돼 핵심 코드와 주변 인프라의 수명이 서로 다르게 움직이고 있다는 인상을 준다. 이 글은 정체된 파일군보다, 그 파일군을 둘러싸고 새로 드러난 등록기관·인증서 발급자 단위의 묶음이 무엇을 말해주는지에 초점을 맞춘다.
#EarnApp#net_updater#BrightData#PBot스틸러#코드사이닝인증서#도메인등록기관#APT28태깅#CDN인프라행위자APT28 · StrontiumIOCf78 · i24 · d91 · u11MITRE2산업상업 서비스
C&C회원 전용2026년 8월 11일 06:38 (UTC+9)위장 앱 16종 엮은 서명 체인, 명의만 세 번 갈아탔다
윈도우용 시스템 정리·광고 차단·PC 최적화 도구로 소개된 설치파일 16종이 모두 하나의 코드 서명 체인으로 연결돼 있다. VirusTotal 기준으로 이들 파일은 adware.ludashi, trojan.jaik, adware.chinad, adware.tedy 등 서로 다른 라벨을 달고 있지만, 서명 검증 단계까지 들어가면 12종이 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 체인 하나로 수렴한다. 서명자 이름은 成都奇鲁科技有限公司(청두치루과기유한공사)로 11건, 나머지 1건은 成都知安天下信息技术有限公司(청두즈안톈샤정보기술유한공사)로 갈리지만 상위 인증서 체인은 동일하다. 파일 크기는 1,117KB에서 4,417KB까지 분포하고, 정적 탐지율은 16/76에서 33/76 사이에 걸쳐 있어 단일 배포처가 지속적으로 빌드를 갱신해 온 흔적으로 읽힌다.
#코드서명인증서#애드웨어#PUA#루다스#청두#AS23650#APT29오귀속#차이나텔레콤행위자APT29 · MinidionisIOCf23 · i2 · d0 · u0MITRE26산업도매
C&C회원 전용2026년 8월 10일 22:37 (UTC+9)20년 묵은 도메인들, 같은 주에 새 인증서…라자루스 딱지의 속사정
resolvent.net은 2004년 4월 14일 NAMECHEAP INC를 통해 등록됐고, iskunk.org는 그보다 4년 앞선 2000년 3월 13일에 만들어졌다. 두 도메인 모두 20년을 훌쩍 넘긴 오래된 자산이다. 그런데 이 두 도메인은 2026년 6월 말에서 7월 초 사이 거의 같은 시기에 새 TLS 인증서를 발급받았다 — iskunk.org는 6월 24일부터 9월 22일까지 유효한 인증서를, resolvent.net은 7월 3일부터 10월 1일까지 유효한 인증서를 각각 받았다. 두 인증서 모두 유효기간이 정확히 89일로 동일하다는 점도 눈에 띈다. 이 기사가 다루는 인디케이터 세트는 표면적으로는 Lazarus Group과 mimail이라는 이름을 달고 들어왔지만, 실제로 손에 잡히는 증거는 파일이나 행위가 아니라 인프라 쪽에 몰려 있다.
#LazarusGroup#mimail#Incapsula#NAMECHEAP#C2인프라#도메인재활용#CDN#TLS인증서행위자Lazarus Group · Hastati GroupIOCf29 · i7 · d8 · u0지역DE
C&C회원 전용2026년 8월 9일 10:54 (UTC+9)차이나유니콤 백본, 유니온페이·화웨이 위장 인증서 동시 포착
중국 최대 통신사인 China Unicom의 백본 네트워크, AS4837 한 곳에 걸려 있는 서로 다른 네 개의 IP가 완전히 동일한 TLS 인증서 일련번호(b16a258a252d804ceb0eb5ba860f3e5)를 내걸고 있다. 이 인증서의 주체는 *.unionpayintl.com — 중국 국영 결제망 유니온페이 인터내셔널을 그대로 흉내 낸 도메인이다. 119.188.149.190(산둥성), 183.93.116.87(후베이성), 119.188.44.230(산둥성), 101.72.227.192(허베이성) 네 개 IP는 지리적으로도, 소속 통신사 지역망으로도 서로 무관해 보이지만 인증서의 발급자(DigiCert Basic OV G2 TLS CN RSA4096 SHA256 2022 CA1)와 일련번호, 유효기간(2025-09-30~2026-10-31)까지 완전히 일치한다. 독립적으로 운영되는 정상 호스트라면 서로 다른 지역의 서버가 동일한 인증서 일련번호를 들고 있을 이유가 없다.
#ChinaUnicom#AS4837#유니온페이위장#화웨이앱갤러리위장#코드사인인증서재사용#PUA애드웨어#TLS인증서스푸핑#청두치루과기IOCf28 · i7 · d0 · u0MITRE14
C&C회원 전용2026년 8월 8일 20:44 (UTC+9)정품 인증서 두 세대로 위장한 EarnApp發 스틸러 PBot
EarnApp라는 이름으로 유통되는 대역폭 공유 클라이언트가 있다. 유휴 인터넷 대역폭을 이스라엘 기업 Bright Data Ltd에 되팔아 소액의 보상을 받는, 프록시웨어 계열의 정상 상용 소프트웨어다. 그런데 이 브랜드를 표방한 설치파일 네 개를 뜯어보면 이야기가 갈린다. 모두 "Bright Data Ltd" 명의의 DigiCert 코드 서명 체인을 정상적으로 물고 있으면서도, VirusTotal 위협 라벨은 hacktool·adware·trojan을 오간다. 그리고 그중 두 개는 샌드박스(C2AE)가 아예 "STEALER" 카테고리에 "PBot"이라는 이름을 붙여 분류했다. 정품 서명과 스틸러 판정이 같은 파일 위에 나란히 앉아 있는 셈이다. 더 눈에 띄는 것은 이 네 파일이 두 개의 서로 다른 서명 시점으로 명확히 갈린다는 점이다.
#EarnApp#BrightData#PBot#코드서명남용#DigiCert인증서#스틸러#프록시웨어#공유호스팅IOCf69 · i22 · d98 · u9MITRE4산업상업 서비스