TL;DR
- 공개 IOC 피드에 등록된 호스트 하나에서 출발해 서로 다른 7개 네트워크의 호스트 8개를 묶는 JARM 지문과 피싱 패널 클러스터를 식별함.
- 공유 JARM 지문,
// SH페이지 제목,Caddy와Easypanel패널 스택 등 호스팅 사업자 공유보다 강한 신호로 클러스터를 확장함. - 클러스터가 AdaptixC2 오픈 디렉터리와 한 단계 떨어진 인프라에 인접하며, 해당 디렉터리에서 암호화폐 탈취 및 정보 탈취 관련 파일을 회수함.
- 증거는 ShinyHunters 도구와 일관된 TTP 프로필을 보이지만, 이는 강한 다중 신호 단서일 뿐 확정적인 행위자 귀속은 아님.
- 단일 IOC에서 시작해 바꾸기 어려운 신호를 기준으로 피벗하고, 독립된 두 가지 이상의 차원에서 교차 확인한 뒤 신뢰도를 신중하게 평가하는 방법을 제시함.
단서가 되는 것은 ASN이 아님
- ShinyHunters는 금전적 동기를 가진 갈취 조직으로, 2025년 동안 Salesforce, SSO, MFA 등 SaaS 로그인을 피싱하고 그 뒤에 있는 데이터를 갈취해 옴.
@DarkWebInformer를 비롯한 연구자와 보안 커뮤니티가 이들의 인프라를 면밀히 추적 중임. - 공개 IOC 피드에 이미 표시된 호스트 하나에서 시작해 피벗 그래프를 활용한 결과, 서로 다른 7개 네트워크에 걸친 피싱 패널 클러스터와 한 단계 더 떨어진 곳의 복구된 암호화폐 탈취 도구 오픈 디렉터리가 드러남.
- 호스팅 사업자가 같다는 사실은 약한 신호임. 서로 관련 없는 테넌트가 같은 호스팅 환경을 사용하는 일은 흔하기 때문임.
- 더 강한 신호는 운영자가 호스팅 환경을 바꾸더라도 함께 가져가는 특성임.
- 서로 다른 7개 ASN의 호스트에서 동일한 활성 TLS 지문인 JARM이 확인돼, 공동 호스팅의 우연이 아니라 같은 서버 빌드임을 시사함.
- 독특한 HTTP 페이지 제목
// SH가 동일함. - 자체 호스팅 패널 스택인
Caddy와 포트:3000의Easypanel이 동일함. - 노드 하나가 공개 IOC 피드에 등록돼 있으며, 방탄형 호스팅 사업자인 Proton66을 사용함.
- JARM 지문
3fd3fd…하나가 DataWagon, Contabo, Aeza, Prospero 등 여러 네트워크에 분산된 호스트 8개를 연결함. TLS 스택은 같고 호스팅 환경은 흩어져 있음. - 공유
// SH제목을 기준으로 피벗하자 클러스터 확인에 그치지 않고 JARM 연결만으로는 찾지 못한 호스트도 추가로 드러남. 그중 몇몇은 고위험 ASN 조사에서 별도로 표시된 Stark Industries 대역에 있음. - 페이지 제목과 방탄형 ASN이라는 독립된 두 신호가 동일한 호스트를 가리킴.
104.219.238.66— DataWagon LLC —// SH+ JARM + Caddy104.219.237.146— DataWagon LLC —// SH+ JARM + Caddy37.77.150.95— Proton66(방탄형 호스팅) —// SH+ 공개 IOC176.120.22.24— 방탄형 호스팅 —// SH제목91.215.85.22— Stark Industries —// SH제목91.215.85.103— Stark Industries —// SH제목91.202.233.104— Stark Industries —// SH제목- 호스팅 구성에는 Proton66, Aeza(2025년 7월 제재 대상), Prospero, DataWagon, Contabo, Stark가 포함됨. 이는 차단 조치에도 인프라를 유지하기 위한 의도적인 분산이며 우연이 아님.
피싱에서 끝나지 않음
- 피벗 그래프에서
// SH클러스터를 한 단계 더 따라가면 별도로 복구된 AdaptixC2 오픈 디렉터리45.13.239.249와 인접한 인프라가 나타남. 노출된 작업 디렉터리 전체를 수집함. - 해당 호스트는 피싱 패널을 실행하지 않았으며, 암호화폐 탈취 및 정보 탈취 작업에 사용됨. 수집된 브라우저 지갑, 준비된 MetaMask 볼트 해시, OpenBullet 자격 증명 대입 도구, 다수의 ELF/PE 임플란트가 확인됨.
- 전체 그래프에서는 왼쪽 위의
// SH클러스터와 오른쪽 끝의 공유 JARM 클러스터가 공통 인프라를 통해 중앙의 AdaptixC2 탈취 자료 호스트45.13.239.249및 복구된 지갑·자격 증명·임플란트 파일과 연결됨. - 신뢰도에 관한 주의 사항임.
// SH제목과 TTP 프로필은 ShinyHunters 도구와 일관되며, 그래프는 피싱 클러스터가 암호화폐 탈취 작업과 인프라를 공유함을 보여줌. 이는 강한 다중 신호 단서이지 법정 수준의 귀속 증거는 아님.3fd3fd…JARM과// SH제목은 공개 보고에서 확인된 지표가 아니라 자체적으로 식별한 지표임. 따라서 특정 행위자의 증거가 아니라 후속 추적을 위한 새로운 피벗으로 다뤄야 함.- 같은 인프라 주변에 있다는 사실은 호스팅과 도구에 관한 단서이지, 하나의 조직이 모든 작업을 수행했다는 주장은 아님.
직접 추적하기
- 아래 지표 하나에서 시작해 피벗 그래프에 호스트를 입력하고 JARM과
// SH제목을 기준으로 확장하면 11개가 넘는 클러스터 호스트를 찾을 수 있음. - JARM:
3fd3fd00000000000043d3fd3fd43d79451d8c63b099acafdbabb24551d0e6 - 제목:
// SH - 패널 호스트:
104.219.238.66,104.219.237.146,37.77.150.95,176.120.22.24,91.215.85.22,91.215.85.103,91.202.233.104 - C2:
45.13.239.249(AdaptixC2, 오픈 디렉터리) - SHA-256:
1b79e9e1a1601cb5efe43f08b1da89cc398b3993da3e1dca463d89b7a1bdcef5(loot_wallets.zip) - 공개 인텔리전스 페이지에서
45.13.239.249의 IP 프로필, JARM 클러스터, 현재 확인된 노출 C2 및 악성코드 인프라 목록을 살펴볼 수 있음. JARM, 페이지 제목, 파비콘 연결을 보여주는 피벗 그래프는 콘솔에서 확인 가능함. - 이 사례 하나보다 중요한 것은 방법임. 단일 IOC에서 시작해 TLS 지문, 콘텐츠 흔적, 호스팅 파일처럼 운영자가 쉽게 바꾸기 어려운 신호를 기준으로 피벗하고, 독립된 두 가지 이상의 차원에서 교차 확인한 뒤 신뢰도를 정직하게 평가함. 이 과정으로 표시된 IP 하나를 매핑된 캠페인으로 확장할 수 있음.
댓글 (0)
로그인하면 이 기사에 내 생각을 남길 수 있어요