TL;DR

  • 공개 IOC 피드에 등록된 호스트 하나에서 출발해 서로 다른 7개 네트워크의 호스트 8개를 묶는 JARM 지문과 피싱 패널 클러스터를 식별함.
  • 공유 JARM 지문, // SH 페이지 제목, Caddy와 Easypanel 패널 스택 등 호스팅 사업자 공유보다 강한 신호로 클러스터를 확장함.
  • 클러스터가 AdaptixC2 오픈 디렉터리와 한 단계 떨어진 인프라에 인접하며, 해당 디렉터리에서 암호화폐 탈취 및 정보 탈취 관련 파일을 회수함.
  • 증거는 ShinyHunters 도구와 일관된 TTP 프로필을 보이지만, 이는 강한 다중 신호 단서일 뿐 확정적인 행위자 귀속은 아님.
  • 단일 IOC에서 시작해 바꾸기 어려운 신호를 기준으로 피벗하고, 독립된 두 가지 이상의 차원에서 교차 확인한 뒤 신뢰도를 신중하게 평가하는 방법을 제시함.

단서가 되는 것은 ASN이 아님

  • ShinyHunters는 금전적 동기를 가진 갈취 조직으로, 2025년 동안 Salesforce, SSO, MFA 등 SaaS 로그인을 피싱하고 그 뒤에 있는 데이터를 갈취해 옴. @DarkWebInformer를 비롯한 연구자와 보안 커뮤니티가 이들의 인프라를 면밀히 추적 중임.
  • 공개 IOC 피드에 이미 표시된 호스트 하나에서 시작해 피벗 그래프를 활용한 결과, 서로 다른 7개 네트워크에 걸친 피싱 패널 클러스터와 한 단계 더 떨어진 곳의 복구된 암호화폐 탈취 도구 오픈 디렉터리가 드러남.
  • 호스팅 사업자가 같다는 사실은 약한 신호임. 서로 관련 없는 테넌트가 같은 호스팅 환경을 사용하는 일은 흔하기 때문임.
  • 더 강한 신호는 운영자가 호스팅 환경을 바꾸더라도 함께 가져가는 특성임.
  • 서로 다른 7개 ASN의 호스트에서 동일한 활성 TLS 지문인 JARM이 확인돼, 공동 호스팅의 우연이 아니라 같은 서버 빌드임을 시사함.
  • 독특한 HTTP 페이지 제목 // SH가 동일함.
  • 자체 호스팅 패널 스택인 Caddy와 포트 :3000의 Easypanel이 동일함.
  • 노드 하나가 공개 IOC 피드에 등록돼 있으며, 방탄형 호스팅 사업자인 Proton66을 사용함.
  • JARM 지문 3fd3fd… 하나가 DataWagon, Contabo, Aeza, Prospero 등 여러 네트워크에 분산된 호스트 8개를 연결함. TLS 스택은 같고 호스팅 환경은 흩어져 있음.
  • 공유 // SH 제목을 기준으로 피벗하자 클러스터 확인에 그치지 않고 JARM 연결만으로는 찾지 못한 호스트도 추가로 드러남. 그중 몇몇은 고위험 ASN 조사에서 별도로 표시된 Stark Industries 대역에 있음.
  • 페이지 제목과 방탄형 ASN이라는 독립된 두 신호가 동일한 호스트를 가리킴.
  • 104.219.238.66 — DataWagon LLC — // SH + JARM + Caddy
  • 104.219.237.146 — DataWagon LLC — // SH + JARM + Caddy
  • 37.77.150.95 — Proton66(방탄형 호스팅) — // SH + 공개 IOC
  • 176.120.22.24 — 방탄형 호스팅 — // SH 제목
  • 91.215.85.22 — Stark Industries — // SH 제목
  • 91.215.85.103 — Stark Industries — // SH 제목
  • 91.202.233.104 — Stark Industries — // SH 제목
  • 호스팅 구성에는 Proton66, Aeza(2025년 7월 제재 대상), Prospero, DataWagon, Contabo, Stark가 포함됨. 이는 차단 조치에도 인프라를 유지하기 위한 의도적인 분산이며 우연이 아님.

피싱에서 끝나지 않음

  • 피벗 그래프에서 // SH 클러스터를 한 단계 더 따라가면 별도로 복구된 AdaptixC2 오픈 디렉터리 45.13.239.249와 인접한 인프라가 나타남. 노출된 작업 디렉터리 전체를 수집함.
  • 해당 호스트는 피싱 패널을 실행하지 않았으며, 암호화폐 탈취 및 정보 탈취 작업에 사용됨. 수집된 브라우저 지갑, 준비된 MetaMask 볼트 해시, OpenBullet 자격 증명 대입 도구, 다수의 ELF/PE 임플란트가 확인됨.
  • 전체 그래프에서는 왼쪽 위의 // SH 클러스터와 오른쪽 끝의 공유 JARM 클러스터가 공통 인프라를 통해 중앙의 AdaptixC2 탈취 자료 호스트 45.13.239.249 및 복구된 지갑·자격 증명·임플란트 파일과 연결됨.
  • 신뢰도에 관한 주의 사항임.
  • // SH 제목과 TTP 프로필은 ShinyHunters 도구와 일관되며, 그래프는 피싱 클러스터가 암호화폐 탈취 작업과 인프라를 공유함을 보여줌. 이는 강한 다중 신호 단서이지 법정 수준의 귀속 증거는 아님.
  • 3fd3fd… JARM과 // SH 제목은 공개 보고에서 확인된 지표가 아니라 자체적으로 식별한 지표임. 따라서 특정 행위자의 증거가 아니라 후속 추적을 위한 새로운 피벗으로 다뤄야 함.
  • 같은 인프라 주변에 있다는 사실은 호스팅과 도구에 관한 단서이지, 하나의 조직이 모든 작업을 수행했다는 주장은 아님.

직접 추적하기

  • 아래 지표 하나에서 시작해 피벗 그래프에 호스트를 입력하고 JARM과 // SH 제목을 기준으로 확장하면 11개가 넘는 클러스터 호스트를 찾을 수 있음.
  • JARM: 3fd3fd00000000000043d3fd3fd43d79451d8c63b099acafdbabb24551d0e6
  • 제목: // SH
  • 패널 호스트: 104.219.238.66, 104.219.237.146, 37.77.150.95, 176.120.22.24, 91.215.85.22, 91.215.85.103, 91.202.233.104
  • C2: 45.13.239.249(AdaptixC2, 오픈 디렉터리)
  • SHA-256: 1b79e9e1a1601cb5efe43f08b1da89cc398b3993da3e1dca463d89b7a1bdcef5(loot_wallets.zip)
  • 공개 인텔리전스 페이지에서 45.13.239.249의 IP 프로필, JARM 클러스터, 현재 확인된 노출 C2 및 악성코드 인프라 목록을 살펴볼 수 있음. JARM, 페이지 제목, 파비콘 연결을 보여주는 피벗 그래프는 콘솔에서 확인 가능함.
  • 이 사례 하나보다 중요한 것은 방법임. 단일 IOC에서 시작해 TLS 지문, 콘텐츠 흔적, 호스팅 파일처럼 운영자가 쉽게 바꾸기 어려운 신호를 기준으로 피벗하고, 독립된 두 가지 이상의 차원에서 교차 확인한 뒤 신뢰도를 정직하게 평가함. 이 과정으로 표시된 IP 하나를 매핑된 캠페인으로 확장할 수 있음.