[논문 리뷰] A Longitudinal Measurement Study of Log4Shell Exploitation from an Active Network Telescope
이 논문은 2021년부터 2025년까지 인도에서 활동하는 네트워크 망원경(active network telescope)으로 관측된 Log4Shell 관련 트래픽의 다년간 종단 연구를 제시하며, 장기적 악용 지속, 지역 차이 및 인프라 동태를 드러낸다.
The disclosure of the Log4Shell vulnerability in December 2021 led to an unprecedented wave of global scanning and exploitation activity. A recent study provided important initial insights, but was largely limited in duration and geography, focusing primarily on European and U.S. network telescope deployments and covering the immediate aftermath of disclosure. As a result, the longer-term evolution of exploitation behavior and its regional characteristics has remained insufficiently understood. In this paper, we present a longitudinal measurement study of Log4Shell-related traffic observed between December 2021 and October 2025 by an active network telescope deployed in India. This vantage point enables examination of sustained exploitation dynamics beyond the initial outbreak phase, including changes in scanning breadth, infrastructure reuse, payload construction, and destination targeting. Our analysis reveals that Log4Shell exploitation persists for several years after disclosure, with activity gradually concentrating around a smaller set of recurring scanner and callback infrastructures, accompanied by an increase in payload obfuscation and shifts in protocol and port usage. A comparative analysis and observations with the benchmark study validate both correlated temporal trends and systematic differences attributable to vantage point placement and coverage. Subsequently, these results demonstrate that Log4Shell remains active well beyond its initial disclosure period, underscoring the value of long-term, geographically diverse measurement for understanding the full lifecycle of critical software vulnerabilities.
연구 동기 및 목표
- 초기 공개 구간을 넘어 Log4Shell 스캐닝과 악용의 장기적 진화를 특성화한다.
- 스캐닝의 지리적 기원과 콜백 인프라의 참조를 분석한다.
- 백엔드 호스팅 자원이 어떻게 선택되고 재사용되며 시간이 지남에 따라 어떻게 진화하는지 연구한다.
- 페이로드 변환, 난독화 추세, 프로토콜/포트 사용의 변화를 조사한다.
- 이전의 유럽/북미 관점과 지역별 관찰을 비교하여 체계적인 차이를 식별한다.
제안 방법
- 인도에서 /24 IPv4 네트워크 망원경을 배치하고 운영하여 원치 않는 inbound 트래픽을 포착한다.
- 익스플로잇 자취를 복구하기 위한 TCP 스트림 재조합, 페이로드 정규화, 다층 디코딩을 포함하는 다단계 데이터 처리 파이프라인을 개발한다.
- 디코딩된 페이로드에 계층적 Log4Shell 탐지 시그니처를 적용하며, ${jndi:...} 패턴의 난독화 변형도 포함한다.
- 시간적 분석을 위해 소스 국가, 포트, 콜백 엔드포인트 등의 풍부한 메타데이터와 함께 매일 디코딩된 페이로드를 집계한다.
- 2021–2025 기간 동안 시간별 추세, 스캐너의 지리적 분포 및 호스팅 인프라를 분석한다.

실험 결과
연구 질문
- RQ1초기 확산기 이후 Log4Shell 스캐닝과 악용의 장기적 궤적은 어떻게 되는가?
- RQ2스캐너 기원과 콜백 인프라의 지리적 진화는 시간이 지남에 따라 어떻게 변하는가?
- RQ3난독화, 전송 프로토콜 및 포트 사용 측면에서 페이로드는 어떻게 진화하는가?
- RQ4이전의 유럽/북미 연구와 비교할 때 인도 관점에서 어떤 패턴이 나타나는가?
- RQ5다년간 백엔드 인프라 호스팅은 어떻게 전환되고 집중되는가?
주요 결과
- 공개 후 수년간 악용 활동이 지속되며 페이로드 난독화가 증가하고 프로토콜/포트 사용의 변화가 나타난다.
- 스캐닝 기원은 초기 집중 소스(US, Germany, Argentina, China)에서 유럽 주도 활동 및 후기에 ASN별 다수의 고용량 소스가 나타나며 진화한다.
- 콜백 인프라는 초기에는 다양해지지만 시간이 지남에 집중되며 2022–2024년에는 미국과 EU 호스팅이 증가하고 2025년에는 홍콩이 지배적으로 된다.
- 포트 사용은 HTTP 중심으로 남아 있지만 2023년 이후 8080–8085 범위로 더 넓은 포트 세트로 이동한다.
- 스캐닝에 참여하는 고유 ASN이 계속 증가하여 Log4Shell 스캐닝의 도달 범위가 2025년까지 확장되고 있음을 시사한다.
- 페이로드 분석은 초기에는 직접 jndi 조회가 만연했으나 2021년 말부터 난독화 변형이 지배적으로 증가한다.

더 나은 연구,지금 바로 시작하세요
연구 설계부터 논문 작성까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.