래퍼봇: 감염 → 몇 초 만에 DDoS 공격 (심층 분석)
래퍼봇 분석 자료를 방금 게시했습니다. 핵심 내용은 다음과 같습니다.- DNS TXT 레코드를 사용하여 로테이팅 C2(Command and Control)를 숨깁니다.
- 멀티 아키텍처 페이로드 (MIPS, ARM, x86)를 사용하며, 스트립/암호화되었고 자가 삭제됩니다.
- C2 IP를 추출하기 위해 (복호화 루틴 포함) 커스텀 base56 + RC4 유사 루틴을 사용합니다.
- 인프라가 빠르게 이동합니다: 스캐너들이 국가를 옮기고, 리포지토리/FTP/NFS가 바이너리를 호스팅합니다.
- 타임라인이 미국 법무부의 "Operation PowerOFF" 테이크다운과 깔끔하게 일치합니다.
- 전체 내용은 여기에서 확인하세요: [https://www.bitsight.com/blog/rapperbot-infection-ddos-split-second](https://www.bitsight.com/blog/rapperbot-infection-ddos-split-second)테이크다운 이후에도 래퍼봇 트래픽을 여전히 보시는 분이 있는지, 아니면 정말로 잠잠해졌는지 궁금합니다. /u/JollyCartoonist3702 님이 게시했습니다.