APT회원 전용2026년 8월 8일 23:04 (UTC+9)방어무력화 도구, RAT 빌더에 그대로 흡수됐다
Windows Defender를 강제로 무력화하는 상용 해킹툴 DefenderControl(1ef6c1a4dfdc39b63bfe650ca81ab89510de6c0d3d7c608ac5be80033e559326)과, 시냅틱스 터치패드 드라이버로 위장한 원격제어 드롭퍼(a27aefce9366d6374030917385b3df25ecd5b75155d4934ebc4f754cf216bae6)가 동일한 크라우드소싱 YARA 룰 DefenderControl(작성자 @bartblaze)에 동시에 걸린 정황이 확인됐다. 하나는 독립된 PUA/해킹툴로 분류되고 다른 하나는 샌드박스에서 XRed 계열 원격접근트로이목마(RAT)로 판정된 서로 다른 카테고리의 파일인데, 같은 서명이 두 파일을 관통한다는 것은 우연한 탐지 중복이라기보다 Defender 무력화 코드 자체가 RAT 드롭퍼 내부에 이식됐음을 시사하는 강한 지문이다.
#GorgonGroup#Subaat#XRed#DefenderControl#Synaptics위장드라이버#홍콩기술산업#동적DNS#방어회피행위자Gorgon Group · SubaatIOCf15 · i1 · d0 · u0MITRE29지역HK산업기술·IT
APT회원 전용2026년 8월 8일 19:30 (UTC+9)정품 인증서 두른 VPN 설치파일, 스틸러까지 겸비
Bright Data Ltd 명의로 발급된 코드 서명이 붙은 프록시 업데이트 설치파일 네 종이, DigiCert 인증서 체인을 흠 없이 유지한 채로 VirusTotal에서 8/76에서 22/75에 이르는 제각각의 탐지율을 기록하고 있다. 서명 검증 상태는 모두 '유효'로 표시되고 체인은 DigiCert Trusted Root G4까지 완결돼 있는데, 이 중 두 종은 샌드박스 엔진 C2AE가 악성으로 판정하며 정보 탈취 계열인 PBot으로 분류했다. 정품 서명이 붙은 상업용 프록시 SDK 설치파일이 정보 탈취 기능까지 겸비하고 있다는 뜻이다. 서명이 위조가 아니라는 점이 오히려 문제의 핵심이다 — 이 파일들을 실행 단계에서 막을 유일한 신뢰 장치가 이미 뚫려 있는 것이다. 이번에 확인된 것은 단일 악성코드가 아니라 세 갈래의 서로 다른 서명 주체 아래 묶인 설치파일 묶음이다.
#코드서명남용#BrightData#WireVPN#VPNMaster#PBot스틸러#프록시웨어#PUA#DigiCert인증서행위자Emotet Group · TA542IOCf15 · i36 · d51 · u10MITRE22
APT회원 전용2026년 8월 7일 06:05 (UTC+9)매크로 문서 하나가 열어준 Emotet 다운로더 체인
문서 파일 하나가 사고의 시작점이 됐다. SHA256 e5f6385e4a493c599585ccf6c17d2177515475196e58fe7bdd08e334db238808로 식별되는 이 MS Word 문서는 VirusTotal에서 43/75 엔진 탐지를 기록했고, 3개 샌드박스가 예외 없이 malicious 판정을 내렸다. C2AE 엔진은 이 파일에 Lnk_Powershell_Downloader, Office_Downloader, Emotet, SuspiciousDownloader라는 네 개의 이름을 동시에 붙였고, ReaQta-Hive와 BitDam ATP 역시 별도의 이름 없이 malicious 판정으로 합류했다. 이 정도의 sandbox 일치도는 이 데이터셋 안에서 유일하게 강한 신호이며, CTX Team이 이번 배치를 검토하면서 가장 먼저 주목한 지점도 바로 여기다. 이 문서의 메타데이터를 들여다보면 공격의 설계 의도가 비교적 선명하게 드러난다.
#Emotet#TA542#매크로문서#스피어피싱#PowerShell다운로더#미국교육연구#마스커레이딩#공유호스팅인프라행위자Emotet Group · TA542IOCf3 · i1 · d2 · u5지역US산업교육·연구
APT회원 전용2026년 8월 5일 22:04 (UTC+9)스틸러가 다운로더 물고 등장, C2 인프라는 그대로
이번 캠페인을 다시 들여다보게 만든 계기는 새 인프라가 아니라 새 파일 두 개였다. 이전 추적 이후 이 위협 클러스터에 새로 편입된 지표는 오직 파일 두 건뿐이고, C2로 지목된 IP·도메인·URL 쪽에는 변화가 전혀 없었다. 그런데 그 두 파일이 예사롭지 않다. 하나는 %APPDATA%\crkhost.exe로 떨어지는 stealc 계열 스틸러(SHA256: f1025f62…a79aee2, VirusTotal 55/76 탐지)이고, 다른 하나는 taskhostw.exe·WinUpdateHelper.exe로 위장한 agentb/mint 계열 다운로더(SHA256: 11e8084e…30d0d1b, 46/76 탐지)다. 둘 다 서명은 없고, 첫 관측 시점이 2026-05-01과 2026-05-02로 하루 차이밖에 나지 않는다. 두 파일을 하나의 사슬로 묶어주는 근거는 통계적 우연이 아니라 룰 매칭이다.
#WizardSpider#stealc#다운로더#C2인프라#AS214351#BYOVD#hosts조작#브랜드위장인증서행위자Wizard Spider · Grim SpiderIOCf5 · i3 · d0 · u6MITRE25지역JO산업식음료
APT회원 전용2026년 8월 5일 05:34 (UTC+9)가짜 클리너 YCleaner, 3단 회피 체인 감춘 로더
'YCleaner'라는 이름의 시스템 최적화 유틸리티를 위장한 실행 파일이 실제로는 PowerShell 기반 다운로더 체인을 심는 정황이 확인됐다. 눈에 띄는 건 행위자의 이름이 아니라 이 체인이 짜여진 방식이다 — 첫 진입점부터 최종 스테이징 단계까지, 각 구간이 서로 다른 회피 기법을 하나씩 얹어가며 이어진다. 인증서 사칭으로 시작해 고엔트로피 리소스 섹션에 숨긴 페이로드 추출, 그리고 77개 백신 엔진 중 단 한 곳도 탐지하지 못한 암호화 ZIP 아카이브까지, 표면적으로는 흔한 PUP(potentially unwanted program)형 클리너처럼 보이는 로더가 실은 정교하게 설계된 회피 파이프라인을 감추고 있었다. CTX Team이 이번에 추적한 IOC 세트는 파일 6종과 도메인 1개로 규모 자체는 크지 않다. 하지만 그 안에 담긴 신호는 밀도가 높다.
#YCleaner#BlueBottle#PowerShell다운로더#인증서사칭#말레이시아#암호화ZIP#PUP위장#adobehelp.net행위자BlueBottle · Opera1erIOCf16 · i0 · d1 · u2MITRE29지역MY
APT회원 전용2026년 8월 4일 05:33 (UTC+9)태국 의료업체 서브도메인 3개, 89일 인증서 주기로 하나로 묶여
태국 국가도메인 등록기관 THNIC를 통해 등록된 도메인 세 개가 하나의 인증서 발급 패턴으로 묶이고, 여기에 미국 AWS Route53 뒤에 숨은 파나마발 배포 노드, 그리고 2018년에 등록돼 8년 가까이 방치돼 있던 일본 도메인까지 얹혀 총 다섯 개 도메인이 정확히 같은 89일짜리 Let's Encrypt 인증서 유효기간을 공유하고 있는 정황이 확인됐다. 등록기관도 다르고, 호스팅 위치도 다르고, WHOIS 국적도 제각각인 세 개의 인프라 군집이 인증서 발급 주기라는 단 하나의 지표에서 정확히 일치한다는 점은, 이 뒤에 사람이 하나씩 인증서를 갱신하는 것이 아니라 스크립트화된 프로비저닝 파이프라인이 돌고 있음을 시사한다. CTX Team은 이 인프라 세트를 espionage 목적의 정부·의료·통신 서비스 표적 캠페인으로 분류했으며, 행위자는 Donot Team(SectorE02, APT-C-35로도 알려진 APTC35)으로 귀속됐다.
#DonotTeam#APT-C-35#SectorE02#태국#의료산업#정부기관#통신산업#인증서기반추적행위자APTC35 · Donot TeamIOCf7 · i0 · d5 · u15MITRE18산업정부·공공 · 헬스케어 · 통신
APT회원 전용2026년 8월 3일 21:35 (UTC+9)7년 관통한 하나의 빌더, imphash가 드러낸 재사용 파이프라인
윈도우 바이너리 15종을 놓고 교차 분석을 진행한 결과, 겉보기에는 전혀 무관한 크라임웨어 라벨들이 하나의 빌드 지문 아래 묶이는 정황이 확인됐다. 임포트 테이블 해시 f34d5f2d4577ed6d9ceec516c1f5a744를 공유하는 파일 네 개가 그 핵심이다. 2017년 12월 22일에 처음 관측된 c99340a6…(트로얀 msilheracles)부터 2023년 12월 22일의 2fcad226…(Amadey), 2024년 3월 22일의 737d0e06…(msilmamut), 2024년 11월 1일의 0de3cc45…(XWorm)까지 — VirusTotal이 매긴 위협 라벨은 제각각이지만 임포트 해시는 완전히 동일하다. 이는 단순한 우연이라기보다, 서로 다른 시기에 서로 다른 페이로드를 얹어 배포된 동일한 .NET/MSIL 빌더 스텁이 최소 7년째 재사용되고 있다는 뜻으로 읽힌다. 흥미로운 대목은 이 코호트 안에서도 다시 하위 계보가 갈린다는 점이다.
#APT28#XWorm#Amadey#XRed#임포트해시#타임스탬프조작#EV인증서남용#다이나믹DNS행위자APT28 · StrontiumIOCf35 · i7 · d2 · u6MITRE100
APT회원 전용2026년 8월 3일 13:34 (UTC+9)가짜 reCAPTCHA 뒤 세이셸 전용 백엔드, 인증서로 덜미 잡혀
reCAPTCHA 검증 절차를 그대로 베낀 피싱 도메인 verifyrecapcha.info가 VirusTotal에서 19/91의 탐지율로 식별됐다. 이 도메인은 Cloudflare 네임서버(teresa.ns.cloudflare.com, todd.ns.cloudflare.com)를 통해 프런팅되고 있어 겉보기에는 흔한 CDN 뒷단처럼 보인다. 그러나 마지막으로 관측된 A 레코드는 CDN 엣지가 아니라 158.94.208.87이라는 단일 IP를 직접 가리키고 있다. Cloudflare NS를 앞세우면서도 실제 리졸빙 경로가 특정 백엔드로 곧게 뚫려 있는 이 구조는, 방어 회피용 프런팅이 완전하지 않았다는 뜻이며 동시에 분석가 입장에서는 매우 유용한 균열이다. 더 결정적인 것은 이 도메인과 158.94.208.87이 동일한 TLS 인증서 일련번호를 공유한다는 사실이다.
#Tortilla#피싱#reCAPTCHA#TLS인증서#C2인프라#세이셸호스팅#PDR디렉티#예술엔터테인먼트행위자TortillaIOCf0 · i4 · d2 · u1MITRE10산업예술·엔터테인먼트
APT회원 전용2026년 8월 2일 21:35 (UTC+9)새 악성파일 0건, 새 IP·도메인 16건…VPN 위장 캠페인의 인프라 재정비
서명된 VPN·프록시 유틸리티로 위장한 트로이목마 유통 작전을 추적하는 과정에서, 최근 관측 구간에 새로 편입된 악성 실행 파일은 단 한 건도 없었다. 대신 늘어난 것은 인프라 쪽이었다 — 새로 확인된 IP가 10개, 도메인이 6개에 달했다. 페이로드 계층이 완전히 정지 상태를 유지하는 사이 호스팅·인증서 계층만 확장되는 이런 비대칭은, 운영팀이 새 바이너리를 찍어내는 대신 이미 검증된 빌드를 그대로 두고 뒤에서 배포망만 넓히고 있다는 뜻으로 읽힌다. CTX Team이 이번 구간에서 주목한 것은 바로 이 지점이다 — 신뢰받는 코드 서명 아래 숨은 두 개의 VPN 트로이목마 계열은 그대로인데, 그걸 실어 나르는 인증서·호스팅 뼈대가 세 개 ASN, 두 개 국가를 넘나드는 형태로 재정비되고 있다는 것. 가장 눈에 띄는 흔적은 *.certfallback.com이라는 이름을 공유하는 TLS 인증서 일련번호 363a6b88ee219be351b40934다.
#VPN트로이목마#WEILAINETWORKTECHNOLOGY#INNOVATIVECONNECTING#BrightData#certfallback.com#WE1인증서#스틸러#코드사이닝남용행위자UAC-0063 · TAG-110IOCf35 · i21 · d15 · u4MITRE21산업기술·IT
APT회원 전용2026년 8월 2일 05:31 (UTC+9)만료 인증서로 8개월째 서명되는 가짜 VPN 설치파일
정상적인 코드 서명 체계에서 인증서가 유효 기간을 넘기면 Authenticode 신뢰 사슬은 깨진다. 그런데 이번에 확인된 인디케이터 세트에서는 정확히 그 반대 현상이 관측된다. WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의의 GlobalSign EV 코드 서명 인증서와 INNOVATIVE CONNECTING PTE. LIMITED 명의의 DigiCert 인증서가, 각각의 유효 기간이 끝난 뒤에도 신규 빌드에 계속 서명 값으로 붙어 나오고 있다. VirusTotal 인디케이터를 파일 단위로 뜯어보면 두 서명자 모두의 signer 블록에 "This certificate or one of the certificates in the certificate chain is not time valid"라는 동일한 플래그가 예외 없이 붙어 있다 — 이는 우연한 인증서 노화가 아니라, 신뢰가 이미 훼손된 서명 자산을 계속 재사용하는 운영 방식으로 읽힌다.
#WEILAINETWORKTECHNOLOGY#INNOVATIVECONNECTING#WireVpnPc#VPNMaster#코드서명남용#Akamai위장인증서#필리핀호스팅#공급망공격행위자UAC-0063 · TAG-110IOCf74 · i13 · d13 · u3MITRE22산업기술·IT
APT회원 전용2026년 8월 1일 21:36 (UTC+9)인증서만 갈아탄 8개월 묵은 빌드, OneBrowser 재서명 흔적
Windows용 Chromium 기반 브라우저 "OneBrowser"로 위장한 애드웨어/PUA 배포망에서, 동일한 실행 파일이 8개월의 시차를 두고 서로 다른 인증기관 명의로 두 번 서명된 흔적이 확인됐다. CTX Team이 추적한 이번 표본군에서 chrome_proxy.exe, chrome_wer.dll, notification_helper.exe 등 16개 파일의 PE 컴파일 타임스탬프는 대부분 2025-05-30에 몰려 있는데, 실제 Authenticode 서명 일자는 2026년 1월 19일부터 3월 5일 사이에 분산돼 있다. 같은 바이너리가 만들어진 지 8개월도 더 지난 뒤에야 새 인증서로 재서명돼 재유통된 셈이다. 이 시차 자체는 새로운 코드가 개발됐다는 신호가 아니라, 오래된 빌드를 인증서만 갈아 끼워 배포를 이어가려는 운영 방식을 보여준다. 이 패턴이 흥미로운 이유는 단순한 재서명이 아니라 인증기관 전환과 겹쳐서 일어났다는 점이다.
#OneBrowser#PUA#애드웨어#코드사이닝#인증서이전#APT28오귀속#브라우저하이재킹#WorkProductInc행위자APT28 · StrontiumIOCf18 · i0 · d2 · u44MITRE8산업통신
APT회원 전용2026년 7월 31일 21:36 (UTC+9)정품 EV 서명 두른 중국 입력기, IcedID 페이로드 동시 발화
윈도우용 중국어 입력기 '万能五笔输入法(완능오필입력법)' 배포판으로 보이는 실행파일 네 개가 정품 EV(Extended Validation) 코드 서명 인증서를 달고 있으면서도, 그중 두 개는 CAPEv2 샌드박스의 'IcedID' YARA 룰에 동시 걸려든 정황이 CTX Team의 분석 과정에서 확인됐다. WnUtility.exe, WnTool.exe, WnCore.exe, WnMoniter.exe로 명명된 이 네 바이너리는 모두 Shanghai Oriental Webcasting Co. Ltd. 명의로, Symantec Class 3 Extended Validation Code Signing CA - G2를 거쳐 VeriSign 루트까지 이어지는 동일한 EV 인증 체인 아래 서명돼 있으며, PE 타임스탬프까지 2021-04-19로 완전히 일치한다. 서명 시각은 "12:36 PM 04/19/2021"로 넷 다 동일하다.
#APT27#IcedID#EV코드서명남용#BYOVD#취약드라이버#CDN인증서위장#중국입력기트로이목마#서명신뢰생태계행위자APT27 · TEMP.HippoIOCf9 · i9 · d0 · u0MITRE11
APT회원 전용2026년 7월 31일 13:33 (UTC+9)13년 묵은 도메인들, 한 장의 인증서로 되살아나다
남아프리카에서 13년째 살아 있는 메일 서버 도메인 5.tipsy.co.za와, 2026년 1월에야 등록된 hbsdzwd.com, 그리고 2024년 2월 인도에서 등록된 뒤 2년 넘게 잠들어 있던 presidencycollege.in — 등록 시점이 13일에서 4,800일 가까이 벌어진 이 도메인들이 공유하는 것은 단 하나, Let's Encrypt가 발급자명 'YR1'로 발행한 유효기간 89일짜리 인증서다. 5.tipsy.co.za는 2026-05-30, hhsafe.com은 2026-06-27, presidencycollege.in은 2026-07-20, hbsdzwd.com은 2026-07-23 — 모두 두 달 남짓한 시차 안에서 동일한 89일 유효기간의 YR1 인증서를 새로 받았다.
#Cactus#PBot#스틸러#피싱#인증서재활용#도메인재활용#DGA#코드사이닝위장행위자Cactus · Cactus Ransomware GroupIOCf23 · i3 · d9 · u0산업통신
APT회원 전용2026년 7월 31일 05:34 (UTC+9)폐기된 2014년 인증서, 10년째 애드웨어 5종 서명 중
2014년 여름 발급된 코드 서명 인증서 한 장이, 지금까지도 설치 프로그램 한 개와 실행 파일 한 개, 헬퍼 DLL 두 개를 동시에 묶고 있다. CTX Team이 확인한 이 다섯 개 바이너리 세트는 모두 'PC Utilities Software Limited' 명의로 서명돼 있으며, 리프 인증서 일련번호 00 CF 20 ED FB 9E 9D 56 F4 29 A4 4E 79 C3 46 58 05가 설치 파일(d52e7d63123f1ab1638ae70e1d070635e794ab9fa48bbb1aa609074ec8f410ed)부터 메인 실행 파일(4b4868f2436fd1658ac4bd3f6eee3981c2f6e4e9ecd88203580aa2ce35958600), 헬퍼 DLL인 OptProMon.dll(977595563eebda730389b7addc051dbb246caea07d6889ce3404c663e7676a02)과…
#Snowglobe#babar#OptimizerPro#BProtector#코드서명남용#PUP#애드웨어#도메인재활용행위자Snowglobe · Animal FarmIOCf5 · i0 · d3 · u3MITRE44지역DE
APT회원 전용2026년 7월 30일 13:33 (UTC+9)청두發 DigiCert 인증서 두 장, 애드웨어 12개 브랜드 8개월 서명
청두(成都) 소재 두 개 법인 명의로 발급된 DigiCert Trusted G4 코드서명 인증서가, 서로 다른 이름의 "PC 최적화" 유틸리티 열두 종에 걸쳐 동일한 애드웨어 코드베이스를 계속 서명해 왔다. CTX Team이 확인한 파일 코호트에서는 성도기로과기유한공사(成都奇鲁科技有限公司) 명의 인증서(시리얼 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98)가 NetSentinelTray.exe, winopt_assistant_ui.exe, index_service.exe, cclean_tray.exe, cclean.exe 등 다섯 개 바이너리를 2025년 11월부터 2026년 5월까지 연속으로 서명했고, 성도지안천하정보기술유한공사(成都知安天下信息技术有限公司) 명의의 두 번째 인증서(시리얼 01 B4 D0 C8 60 64 D2 AA E2 40 D8 47 16 6B 13 E9)가 Search.exe, BwSystemHelper.tpi,…
#Ludashi#PUA#애드웨어#DigiCert#코드서명인증서남용#청두#TLS사칭#Chinanet행위자FIN6 · Skeleton SpiderIOCf23 · i7 · d0 · u1MITRE11산업도매
APT회원 전용2026년 7월 29일 14:14 (UTC+9)KMS 크랙 4종, 이름은 하나인데 빌드는 제각각
Win32 실행파일 네 개가 같은 위협 라벨 계보 위에 놓여 있다. 그런데 그 중 하나는 겉모습이 전혀 다르다. SHA256 ea853b5d5fba…는 VirusTotal 상에서 제품명 '7-Zip', internal name '7z.sfx.exe', copyright 'Igor Pavlov 1999-2018'을 그대로 내걸고 있다 — 실제 7-Zip SFX 스텁의 identity 메타데이터를 그대로 흡수한 형태다. 그러나 이 파일의 위협 라벨은 hacktool.hackkms/abapplication이고, 내부에는 kmss.dat라는 오버레이 페이로드가 들어 있다. 정상 유틸리티의 이름·저작권 표기를 그대로 차용해 관찰자와 보안 도구의 눈을 피하는 전형적인 매스커레이딩(T1036.005, Match Legitimate Resource Name or Location)이다.
#KMS크랙#hacktool#매스커레이딩#7-Zip위장#안티디버그#APT27#샌드박스판정불일치#상품화해킹툴행위자APT27 · TEMP.HippoIOCf4 · i0 · d0 · u0MITRE16산업농업 · 상업 서비스 · 교육·연구
APT회원 전용2026년 7월 29일 13:35 (UTC+9)9.8MB SFX 드로퍼에 얽힌 5개 크라임웨어, Lazarus 라벨과 불일치
VirusTotal에서 44/73 탐지율을 기록한 7zS.sfx.exe라는 이름의 9.8MB짜리 자기추출식 7-Zip 압축파일이, 서로 무관해 보이는 최소 5개 악성코드 패밀리와 동시에 YARA·IDS 룰을 발화시키는 정황이 확인됐다. 이 파일(sha256 55b5708c50c1…)은 AutoIT_Compiled, INDICATOR_EXE_Packed_VMProtect, INDICATOR_SUSPICIOUS_EXE_UACBypass_CMSTPCOM, MALWARE_Win_DLInjector03 등 무려 7개의 YARA 룰을 동시에 트리거하는데, 이 룰들은 각각 Fabookie(4040769c…), Socelars(f90a1324…), Manuscrypt/Tnega(d66c7fb8…), RedlineStealer가 심어진 AutoIT 컴파일 바이너리(226d6fc9…)에서도 개별적으로 관측된다.
#LazarusGroup#RedlineStealer#Socelars#Fabookie#SmokeLoader#크라임웨어#SFX드로퍼#파킹도메인행위자Lazarus Group · Hastati GroupIOCf20 · i1 · d10 · u10MITRE8지역BR
APT회원 전용2026년 7월 29일 05:36 (UTC+9)패커만 바꿨을 뿐인데 탐지율 55%→0%, 실체는 애드웨어
GubedZL.dll, Packet.dll, WinSAP.dll. 이번에 CTX Team이 들여다본 IOC 세트 안에서 이 세 파일명은 정확히 두 번씩 등장한다. 한쪽 계열은 VirusTotal에서 38/77~55/77 수준의 높은 탐지율을 기록했다. 그런데 같은 이름에 .ubqu 확장자만 붙은 반대편 계열은 0/60~5/72까지 탐지율이 주저앉는다. 예컨대 GubedZL.dll(d6c764af9b5ef23aa0470f5c7d6a1d44e643b3389fac74a96a6575f9ffc19ab4)은 55/76 탐지를 받았지만, 동일한 이름의 GubedZL.dll.ubqu(6696ea75bf1942af8a9980283bab8f0803e4d83edb4c38e86d1bacdc44982ca9)는 0/60에 그쳤다.
#Barium#Elex#Fireball#애드웨어#패커탐지회피#CloudFront#루마니아#위협인텔리전스오탐행위자Barium · Wicked SpiderIOCf34 · i0 · d8 · u0MITRE44지역RO
APT회원 전용2026년 7월 28일 21:35 (UTC+9)크랙 툴 AAct, 신뢰 없는 서명 속 Konni 흔적
윈도우·오피스 정품 인증을 우회하는 크랙 도구 "AAct"의 32비트·64비트 두 변종이 동일한 구조적 지문과 동일한 코드 서명 인증서를 공유한 채 유통되고 있는 정황이 확인됐다. 두 바이너리는 서명 체인이 "신뢰 제공자가 신뢰하지 않는 루트 인증서에서 종료됐다"는 판정을 받으면서도 Windows Defender를 비활성화하는 레지스트리 조합을 내부에 품고 있었고, 이례적으로 Konni 계열 악성코드에 매칭되는 YARA 룰과 패킷 캡처용 WinDivert 드라이버 탐지 룰이 동시에 발화됐다. 그런데 샌드박스 두 곳 모두 이 파일을 "무해"로 판정했다는 점이, 이 사례를 단순한 PUA(유해가능 프로그램) 탐지 이상의 흥미로운 분석 대상으로 만든다. 두 AAct 바이너리(sha256 1d93fba3…와 941e8c0a…)는 모두 "WZTeam" 명의로 서명돼 있다.
#AAct#WZTeam인증서#Konni#Gamaredon#WinDivert#KMS크랙툴#코드사이닝남용#샌드박스회피행위자Gamaredon Group · CTIGIOCf4 · i0 · d3 · u0MITRE36지역AR · BR · CI · CO산업건설 · 컨설팅 · 정부·공공
APT회원 전용2026년 7월 28일 13:34 (UTC+9)만료 경고 뜬 인증서로 가짜 VPN 두 곳 서명 계속 찍어
"WEILAI NETWORK TECHNOLOGY CO., LIMITED" 명의로 GlobalSign이 발급한 EV 코드서명 인증서가 유효성 문제가 확인된 뒤에도 계속 새로운 바이너리에 서명을 찍어내고 있다. VirusTotal이 수집한 서명 상세 정보(signers_details)에는 이 인증서 체인에 대해 "This certificate or one of the certificates in the certificate chain is not time valid"라는 경고가 명시돼 있는데도, 해당 서명은 2025년 9월 11일(wire.exe, wire.dll)과 2026년 1월 5일(upWire.exe) 사이 세 개 표본에 반복 적용됐다. 흥미로운 건 이 패턴이 단발성이 아니라는 점이다. 완전히 별개의 브랜드를 표방하는 또 다른 서명 체인 — "INNOVATIVE CONNECTING PTE.
#코드서명인증서남용#가짜VPN#프록시웨어#PBot스틸러#Cactus#ramnit#Let'sEncrypt인증서회전#BrightData행위자Cactus · Cactus Ransomware GroupIOCf48 · i16 · d36 · u8MITRE18
APT회원 전용2026년 7월 26일 21:34 (UTC+9)15년 묵은 Sality 웜, 크립토재킹 발판으로 재활용
2010년 7월 25일 최초로 관측된 Win32 실행파일 하나가 2025년 10월 30일에도 여전히 제출되고 있다. VirusTotal 기준으로 이 파일은 지금까지 281회 제출됐고, 46개의 서로 다른 소스에서 유입됐다. 위협 라벨은 trojan.sality/badcrypt — 안티바이러스 업계가 15년 넘게 추적해 온 Sality 바이러스 계열이다. 그런데 이 낡은 웜이 최근 관측된 XMRig 계열 크립토마이너, 이미지 확장자로 위장한 스테이징 파일, DNS-over-HTTPS(DoH) SNI를 활용한 통신 흔적과 한 세트로 묶여 있다는 점이 이번 코호트의 실질적인 뉴스 가치다. 행위자 이름이 무엇이냐보다, USB 매개 자기복제라는 구식 침투 방식이 어떻게 최신 상업용 마이너의 배달 수단으로 재활용되고 있는지가 이 캠페인의 본질에 가깝다. CTX Team이 이번에 정리한 지표 묶음은 파일 41건, IP 1건, 도메인 2건, URL 15건 규모로 크지 않다.
#Sality#XMRig#SaltySpider#USB자기복제#크립토재킹#확장자스푸핑#DoHSNI은닉#상용마이너행위자Salty Spider · KuKuIOCf41 · i1 · d2 · u15MITRE51지역US산업소매·유통
APT회원 전용2026년 7월 26일 13:35 (UTC+9)러시아 두 ASN 넘나든 동일 인증서, 크립토재킹 로더의 발판
지난 한 주간 CTX Team이 추적한 26개 파일·5개 IP·3개 도메인으로 구성된 이 캠페인에서 가장 눈에 띄는 신호는 악성코드 자체가 아니라 그것을 실어 나르는 인프라의 재사용 패턴이다. AS29182(JSC IOT, 러시아)에 속한 두 IP — 62.109.31.142와 37.230.117.113 — 는 완전히 동일한 TLS 인증서 시리얼 7b670437a77c69583d393d4c를 공유하고 있으며, 이 인증서의 subject는 *.imageban.ru라는 와일드카드다. 이는 정상적인 러시아 이미지 호스팅 서비스를 흉내 낸 프록시 프런트가 두 대의 서버에 그대로 복제돼 있다는 뜻이고, VirusTotal의 인증서 이상 탐지 로직도 이를 wildcard_san 이상치로 별도 표시했다.
#VoidArachne#banload#PureLogs#Remcos#XMRigMiner#WinRing0#크립토재킹#인증서재사용행위자Void Arachne · Silver FoxIOCf26 · i5 · d3 · u4MITRE15지역BR
APT회원 전용2026년 7월 25일 13:38 (UTC+9)같은 서명, 다른 행동—EarnApp 설치파일 속 스틸러 정체
동일한 Bright Data Ltd/DigiCert 코드 서명 체인을 공유하는 세 개의 Win32 설치파일 가운데, 단 하나만 샌드박스에서 스틸러(STEALER)로 분류됐다. 나머지 두 개는 똑같은 서명자 체인을 달고 있음에도 악성 판정 없이 통과했다. CTX Team이 이번에 들여다본 지표 묶음의 핵심은 바로 이 지점이다 — 정상 대역폭 공유 SDK로 알려진 EarnApp/Bright Data 설치파일이 반복적으로 재포장되는 과정에서, 그중 한 빌드가 사용자 데이터 수집 행위로 넘어가는 정황이 포착됐다. 세 파일의 정체는 모두 EarnApp 브랜드를 달고 있다. net_updater32.exe라는 내부명을 가진 48173c32… 샘플은 VirusTotal에서 11/75 탐지를 기록했고, C2AE 샌드박스는 이를 신뢰도 50%의 STEALER, 패밀리명 PBot으로 분류했다.
#EarnApp#BrightData#PBot#코드사이닝#스틸러#DGA서브도메인#APT28#애드웨어PUP행위자APT28 · StrontiumIOCf10 · i10 · d38 · u8MITRE7산업상업 서비스
APT회원 전용2026년 7월 25일 05:36 (UTC+9)네 번째 서명자 등장, DigiCert 체인서 인증서 회전 반복
지난 며칠 사이 성도(成都)와 천진(天津), 무한(武汉)에 흩어진 것으로 등록된 서로 다른 중국 법인 명의의 코드 서명 인증서 네 개가 동일한 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 중간 인증서 아래로 다시 한 번 모습을 드러냈다. 이미 CTX Team이 추적해온 Ludashi/PolarWind 계열 애드웨어 서명 체계에, 이번 주기에는 天津星聚时代科技有限公司와 武汉诺沃网络科技有限公司라는 두 개의 새 명의가 추가됐고, 이 두 신규 서명자 아래에서 나온 파일에서만 이전 코호트에는 없던 고엔트로피 .rsrc 패킹이 처음으로 관측됐다. 동시에 인프라 쪽에서는 apil.whnuowo.cn이라는 새 서브도메인이, 이미 세 개의 자매 서브도메인을 커버하던 기존 와일드카드 인증서 시리얼 안으로 그대로 편입됐다. 새 인프라를 세우는 대신 이미 있는 틀 안에 이름 하나를 밀어 넣은 셈이다.
#Ludashi#PolarWind#PubNubRAT#인증서파밍#코드사이닝남용#애드웨어#중국#PUA번들러행위자TA428 · ThunderCatsIOCf18 · i1 · d6 · u9산업통신
APT회원 전용2026년 7월 24일 13:32 (UTC+9)라자루스 라벨 붙은 7년 묵은 파일, 알고보니 중국산 애드웨어
sha256 ece2d6ff…f2323f — VirusTotal 탐지율 52/76을 기록한 이 Win32 실행파일은 첫 관측 시점이 2018년 4월 6일, 최근 관측이 2025년 11월 19일로, 7년 넘게 산발적으로 재제출되고 있는 파일이다. VirusTotal은 이 파일을 trojan.adload/genericrxcf로 라벨링했고, popular_names에는 adload, genericrxcf, addtv 같은 애드웨어·PUA 계열의 이름이 붙어 있다. 그런데 이 레코드에 상위 피드가 붙여놓은 태그는 다름 아닌 Lazarus Group, family는 torpig, motivation은 espionage였다.
#LazarusGroup#torpig#애드웨어#TheWorld브라우저#Qihoo360#CDN인프라#오탐라벨#PUA행위자Lazarus Group · Hastati GroupIOCf49 · i15 · d0 · u0지역CN · MY
APT회원 전용2026년 7월 24일 05:31 (UTC+9)Zalo 인증서 하나로 묶인 정상 설치파일과 HijackLoader
베트남 국민 메신저 Zalo의 정식 코드 서명 인증서를 가진 파일이 두 개 있다. 하나는 133MB짜리 정상 설치 프로그램이고, 다른 하나는 772KB짜리 소형 실행파일이다. 그런데 이 둘은 완전히 동일한 인증서 일련번호 03 3B 74 44 B0 D9 C6 40 37 83 62 0B CC 5F 4C AF(발급자 VNG GROUP JSC, DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1, 유효기간 2026-03-04~2026-12-09)를 공유한다. 문제는 후자가 CAPE Sandbox에서 HijackLoader로 명명되고, 크라우드소스 YARA 룰 HijackLoaderStub가 두 차례 발화했다는 점이다. VirusTotal 탐지율은 겨우 3/75. 정상 서명 뒤에 로더가 숨어 있는, 신뢰를 가로챈 위장이 이번 캠페인의 핵심 그림이다. 두 파일 모두 2026-07-20에 처음 관측됐다는 사실도 눈에 띈다.
#HijackLoader#Zalo#코드서명인증서남용#VNGGROUP#zdn.vn#TA551#애드웨어#베트남행위자TA551 · ShathakIOCf6 · i2 · d2 · u9MITRE13
APT회원 전용2026년 7월 23일 21:33 (UTC+9)매크로 문서 하나, 8개 샌드박스가 만장일치로 악성 판정
VirusTtotal에 올라온 한 Word 문서(sha256 04c40043a6f85ced583227c163faec46ab1ea268357293dea65e35744895955c)를 두고 8개 샌드박스가 예외 없이 malicious 판정을 내렸다. 이 정도로 일치된 샌드박스 컨센서스는 흔치 않다 — 보통은 벤더별로 판정이 갈리기 마련인데, BitDam ATP·VMRay·Dr.Web vxCube·Yomi Hunter·C2AE·Lastline·DOCGuard·Zenbox 8곳 모두가 malicious로 수렴했고, 그 중 C2AE는 malware_names로 MalwareDownloader, DropLink, Powershell_Downloader, Lnk_Powershell_Downloader, Office_Downloader를 나란히 붙였다. Zenbox는 여기에 EVADER 분류까지 얹었다.
#Emotet#TA542#매크로다운로더#샌드박스우회#트로이목마#워드프레스위장경로#방어회피#스피어피싱행위자Emotet Group · TA542IOCf3 · i1 · d2 · u5지역US산업교육·연구
APT회원 전용2026년 7월 23일 05:36 (UTC+9)태국 의료업체 위장한 서브도메인 농장, 첩보 인프라로 드러나
지난주 관측된 이번 위협군의 인프라를 뜯어보면, 가장 먼저 눈에 걸리는 것은 악성코드 샘플이 아니라 도메인 명명 방식이다. meddup, files, donorcheck, labonline, api-notify — 다섯 개의 서브도메인이 모두 bmscloud.in.th라는 하나의 THNIC 등록 도메인 아래 걸려 있고, 이 도메인의 등록 정보에는 실제 태국 의료 소프트웨어 업체인 'BANGKOK MEDICAL SOFTWARE Co., Ltd.(บริษัท บางกอก เมดิคอล ซอฟต์แวร์ จำกัด)'가 등록인으로 명시돼 있다. 이름만 보면 헌혈 확인(donorcheck), 검사실 온라인 서비스(labonline), API 알림(api-notify)처럼 병원·검진기관이 실제로 쓸 법한 운영 서비스명이다. 문제는 이 다섯 개 호스트명이 전부 동일한 IP, 171.103.78.30 하나로 귀결된다는 점이다.
#Snowglobe#AnimalFarm#bmscloud.in.th#태국#의료산업#첩보캠페인#Let'sEncrypt#C2인프라행위자Snowglobe · Animal FarmIOCf7 · i4 · d11 · u1MITRE15산업정부·공공 · 헬스케어 · 통신
APT회원 전용2026년 7월 21일 05:34 (UTC+9)5년 시차 넘은 자기서명 인증서, 같은 C2 흔적
동일한 IP(184.105.192.2)에, 등록 시점이 5년이나 벌어진 세 개의 도메인이 나란히 걸려 있다. diamonddollsfitness.com과 lf7blogpro.com은 2020년 11월 24일에, mastering-the-art-of.com은 그보다 5년 앞선 2015년 9월 2일에 각각 등록됐지만, 세 도메인 모두 동일한 자기서명 TLS 인증서(시리얼 cfddb89f9d1426ad, 발급·구독자 CN 모두 "localhost.localdomain", 유효기간 2015-10-15~2016-10-14)를 그대로 물려받았다. 인증서 유효기간은 2016년에 이미 끝났는데, 그 죽은 인증서가 5년 뒤 등록된 도메인에까지 재사용됐다는 사실 자체가 이 캠페인의 성격을 말해준다.
#FIN7#자기서명인증서#C2인프라#피싱첨부파일#비콘경로#Cloudflare#이중확장자실행파일#싱크홀행위자FIN7 · Gold NiagaraIOCf2 · i0 · d4 · u8MITRE21
APT회원 전용2026년 7월 18일 13:35 (UTC+9)코드는 그대로, 서명만 갈아치운 프록시웨어 재빌드 사이클
지난 2025년 7월부터 2026년 3월까지, 동일한 임포트 테이블(imphash a4383347bad6319c)을 가진 프록시웨어 바이너리 네 개가 매번 다른 Bright Data Ltd 코드서명 인증서를 새로 발급받아 재배포된 흔적이 확인됐다. 파일명은 한결같이 net_updater.exe — Bright Data의 정식 SDK 구성요소를 사칭한 이 실행 파일들은 VirusTotal 탐지율이 22/75(2025년 7월 빌드)에서 15/75, 11/75를 거쳐 8/76(2026년 3월 빌드)까지 순차적으로 떨어졌다. 코드는 거의 그대로인데 서명만 갈아 끼우며 탐지를 피해가는 이런 사이클은, 단발성 악성코드 배포가 아니라 운영 중인 빌드 파이프라인이 존재한다는 뚜렷한 신호다. 같은 클러스터 안에서는 이 프록시웨어 SDK 안에 스틸러 페이로드가 동봉된 정황까지 확인되면서, 정품 소프트웨어의 신뢰를 빌려 쓰는 그레이웨어 유통 방식이 어디까지 진화했는지를 보여주는 사례로 눈여겨볼 만하다
#BrightData#WEILAINETWORKTECHNOLOGY#ViberMedia#PBot#프록시웨어#코드사이닝남용#VPN트로이목마#그레이웨어행위자Cactus · Cactus Ransomware GroupIOCf89 · i14 · d36 · u8MITRE17
APT회원 전용2026년 7월 17일 05:32 (UTC+9)정품 NordVPN 서명 두른 드롭퍼, 백신 75곳서 전부 무탐지
VirusTotal에 제출된 지 이틀도 지나지 않은 한 Win32 실행 파일이 75개 백신 엔진 가운데 단 한 곳에서도 악성으로 탐지되지 않았다. 이 파일은 nordvpn s.a. 명의로 발급된 GlobalSign GCC R45 EV CodeSigning 체인으로 정상 서명돼 있고, 샌드박스 판정 역시 98% 신뢰도의 "harmless"로 귀결됐다. 그러나 같은 파일에 대해 VirusTotal의 룰 기반 분석은 Sigma 룰 6건(중간 4건, 하위 2건)을 동시에 발화시켰다 — 서명 신뢰가 AV·샌드박스 계층의 판단을 완전히 억제했지만, 행위 패턴 자체는 지워지지 않았다는 뜻이다. 이 파일은 러시아 소재 호스팅사 Proton66 OOO(AS198953) 산하 두 개 IP가 콘텐츠전송망(CDN) 사업자 G-Core Innovations의 인증서 아이덴티티를 그대로 복제해 쓰는 인프라 클러스터와 겹쳐 관측됐다.
#NordVPN위장#Proton66#G-CoreInnovations사칭#GlobalSignEV서명남용#CommentCrew#APT1#CDN인증서사칭#엔지니어링표적행위자Comment Crew · Byzantine CandorIOCf1 · i4 · d1 · u6MITRE5산업엔지니어링
APT회원 전용2026년 7월 15일 21:37 (UTC+9)10년 된 크랙 배포망, 채굴기·클리퍼 새로 얹다
지난 보도에서 이미 확인된 KMSpico/AutoKMS 활성화 툴킷 캠페인의 최신 스냅샷에서, CTX Team은 19개의 새 파일 해시를 새로 확인했다. 그런데 이번 확장에서 눈에 띄는 것은 인프라가 아니라 페이로드다. 새로 완전히 정황이 확인된 지표 가운데 하나는 독립형 XMRig 모네로 채굴기(파일명 위장: RuntimeBroker.exe)였고, 여기에 더해 동일한 imphash(9214b58a431c8528bbee2d6dd10f619e)를 공유하는 UPX 패킹 클리퍼/클립뱅커 3종이 함께 확인됐다. 반면 도메인과 IP는 단 하나도 새로 추가되지 않았다 — 3개의 IP, 4개의 도메인이 모두 이전 관측 그대로다. 즉 이번 스냅샷이 보여주는 것은 "새 캠페인"이 아니라, 10년 넘게 굴러온 하나의 크랙 유통 채널이 이제는 암호화폐 채굴과 클립보드 하이재킹이라는 새로운 수익화 계층을 확실하게 얹고 있다는 사실이다.
#SaltySpider#KMSpico#AutoKMS#XMRig#클리퍼#sality#크립토재킹#불가리아호스팅행위자Salty Spider · KuKuIOCf33 · i3 · d4 · u33MITRE12산업헬스케어
APT회원 전용2026년 7월 15일 13:37 (UTC+9)태국 의료업체 서브도메인 뒤 숨은 C2 순환 인프라
의료 소프트웨어 업체의 정식 도메인 밑에 등록된 서브도메인 3곳이 모두 같은 IP로 수렴하고, 89일짜리 인증서를 순차적으로 갈아 끼우며 트래픽을 흘려보내고 있다. meddup.bmscloud.in.th, api.notify.bmscloud.in.th, donorcheck.bmscloud.in.th — 이 세 호스트명은 THNIC를 통해 등록됐고 모두 171.103.78.30이라는 단일 A-레코드로 해석된다. 여기에 더해 상용 호스팅 업체 A2 Hosting의 웹메일·autodiscover 명명 규칙을 그대로 베낀 인증서가 싱가포르의 한 소규모 호스팅사 IP(85.187.128.55, AS204800 WHG Hosting Services Ltd)에서 발견됐고, 등록 6년째를 맞은 중국계 도메인 xsbl.net이 최근 GoDaddy 인증서를 새로 발급받아 재부팅된 흔적도 확인됐다.
#태국#의료소프트웨어벤더사칭#C2인프라#TLS인증서위장#APT28#APT-C-35#APT15#헬스케어표적행위자APT28 · StrontiumIOCf16 · i3 · d4 · u0MITRE29산업정부·공공 · 헬스케어 · 통신
APT회원 전용2026년 7월 14일 22:23 (UTC+9)25년 차 두 도메인, 같은 네임서버로 엮인 Emotet 인프라
quasi-monkey.com이라는 도메인은 2000년 9월 11일에 등록됐다. andysresume.info는 2025년 2월 3일에 생성됐다. 등록 시점만 놓고 보면 두 도메인 사이에는 25년에 가까운 시차가 존재하고, 상식적으로는 서로 관련 없는 두 개의 독립된 자산으로 취급해도 무리가 없어 보인다. 그런데 두 도메인의 네임서버 델리게이션을 들여다보면 이야기가 달라진다. quasi-monkey.com과 andysresume.info는 curitiba.ns.porkbun.com, fortaleza.ns.porkbun.com, maceio.ns.porkbun.com, salvador.ns.porkbun.com이라는 동일한 네 개의 Porkbun 네임서버 조합으로 완전히 일치하게 위임돼 있다. 이 네 서버 세트가 정확히 같은 순서로, 정확히 같은 도메인 두 개에만 등장한다는 점은 우연으로 넘기기 어려운 신호다.
#Emotet#TA542#DGA#Let'sEncrypt인증서#IBAN피싱문서#Porkbun네임서버#독일기술산업표적#C2인프라행위자Emotet Group · TA542IOCf3 · i2 · d3 · u4지역DE산업기술·IT
APT회원 전용2026년 7월 14일 14:11 (UTC+9)저가 VPS 세 곳에 짝지어진 17개 IP, 방치된 인증서의 흔적
추적된 17개 IP 인디케이터 가운데 절반에 가까운 6개가, 서로 다른 세 개의 저가 VPS 리셀러에 정확히 두 개씩 짝을 이뤄 걸려 있다는 사실이 눈에 띈다. 폴란드계 MEVSPACE sp. z o.o.(AS201814)에는 195.3.220.103과 109.205.211.94가, 영국의 UK Dedicated Servers Limited(AS42831)에는 191.101.59.248과 45.43.86.21이, 그리고 벌크 VPS의 대표주자인 Contabo Inc.(AS40021)에는 5.252.52.75와 195.26.245.80이 나란히 올라 있다. 세 곳 모두 하나의 ASN 안에 두 개씩 노드가 걸려 있는 동일한 모양이 반복되는데, 이는 공격자가 특정 네트워크를 침해해 발판을 마련했다기보다는 같은 저가 리셀러에서 병렬로 용량을 임대해 여러 프런트엔드를 굴리고 있다는 인상을 준다.
#APT40#Gozi#KMS크랙#VPS리셀러#자체서명인증서#크랙웨어#MEVSPACE#Contabo행위자APT40 · MudcarpIOCf1 · i17 · d0 · u0MITRE4산업기술·IT
APT회원 전용2026년 7월 14일 13:34 (UTC+9)무관한 애드웨어 두 종, 동일 EV 서명 체인 공유
VirusTotal 기준 각각 35/75, 29/74의 탐지율을 기록한 두 개의 바이너리 — 하나는 PDF 유틸리티로 위장한 실행 파일, 다른 하나는 브라우저 확장 설치 프로그램 — 가 정체는 전혀 다른 애드웨어 패밀리임에도 완전히 동일한 EV 코드 서명 인증서 체인을 물고 유통된 정황이 확인됐다. CTX Team이 이번 후보군을 검증하는 과정에서 가장 먼저 눈에 걸린 지점은 행위자 라벨이 아니라 이 서명 체인의 재사용 패턴이었다. 업스트림 피드는 이 지표 묶음을 APT28(Fancy Bear) 계열, 동기는 espionage로 태깅했지만, 실제로 VirusTotal에서 확인 가능한 아티팩트 자체는 그런 서사를 뒷받침하지 않는다. 대신 손에 잡히는 것은 서로 무관한 두 애드웨어 브랜드가 같은 EV 코드 서명 발급 경로를 공유하고, 두 개의 리다이렉트 게이트 도메인이 17개월 간격을 두고도 동일한 여덜 개 IP 블록으로 계속 회귀하는 상업적 몬티타이제이션 인프라의 재활용 흔적이다.
#APT28#surtr#MediaArena#ByteMedia#애드웨어#EV코드서명인증서#리다이렉트게이트도메인#PUP유통망행위자APT28 · StrontiumIOCf13 · i0 · d6 · u6MITRE24산업비영리
APT회원 전용2026년 7월 12일 21:35 (UTC+9)APT15 연계 추정, 태국 의료업체 DNS 존 위장 서브도메인 포착
이번에 확인된 인프라 세트에서 가장 응집력이 높은 신호는 파일이 아니라 도메인 계층에서 나왔다. meddup.bmscloud.in.th, api.notify.bmscloud.in.th, donorcheck.bmscloud.in.th, moph-phr.bmscloud.in.th 네 개의 서브도메인은 모두 THNIC에 등록된 bmscloud.in.th 존 아래 걸려 있으며, 이 부모 도메인의 WHOIS 등록자는 실존하는 태국 의료 소프트웨어 업체인 Bangkok Medical Software Co., Ltd.로 확인된다. 네 개 서브도메인 중 세 개 — meddup, api.notify, donorcheck — 는 동일한 A-레코드 171.103.78.30으로 해석되며, 이는 서로 다른 시점에 발급된 서로 다른 인증서를 쓰는 호스트네임들이 실제로는 하나의 서버 노드 위에 얹혀 있다는 뜻이다.
#APT15#Ke3chang#Mirage#태국의료소프트웨어#DNS마스커레이딩#와일드카드인증서#C2인프라#첩보캠페인행위자APT15 · ROYALAPTIOCf9 · i3 · d10 · u1MITRE9산업정부·공공 · 헬스케어 · 통신
APT회원 전용2026년 7월 12일 13:35 (UTC+9)FIFA 채용 사칭 도메인 7개, 인증서 지문 하나로 묶여
FIFA 채용을 사칭한 도메인 일곱 개 가운데 여섯 개가 정확히 동일한 A 레코드(91.195.240.94)로 해석되고, 동일한 네 개의 네임서버(ns1kpv·ns2kry·ns3jmt·ns4dmx.name.com)를 공유하며, 심지어 발급기관까지 DigiCert의 "Encryption Everywhere DV TLS CA - G2"로 일치한다는 사실이 확인됐다. fifa-careerhub.com, fifa-hr.com, jobs-fifa.com, fifa-careerpath.com, fifa-hiring.com, fifa-careerportal.com — 이름만 조금씩 바꾼 이 여섯 도메인은 2026년 4월 16일부터 5월 23일까지 약 5주 사이에 등록됐고, 등록기관도 하나같이 Name.com, Inc.였다. 등록기관·호스팅 IP·네임서버·인증서 발급기관이라는 네 가지 축이 동시에 겹치는 경우는 흔치 않다.
#TA505#FIFA채용사칭#VBS다운로더#OmegatechLTD#DigiCert인증서#피싱도메인#다국어미끼#셸코드로더행위자TA505 · Hive0065IOCf48 · i5 · d8 · u2MITRE17
APT회원 전용2026년 7월 11일 22:06 (UTC+9)만료된 서명이 살아남는 법, 코드서명 신뢰의 두 얼굴
2012년에 발급된 코드 서명 인증서로 서명된 원격제어 프로그램이, 2026년 현재까지도 절반 이상의 백신 엔진을 무사히 통과하고 있다. CTX Team이 이번에 확인한 파일 5767921d…632a는 표면적으로 오래된 샘플이지만, 그 서명 체인의 구조가 왜 아직도 유효하게 작동하는지를 들여다보면 코드 서명 신뢰 모델의 근본적인 약점이 드러난다. 해당 바이너리의 리프 인증서는 "Ammyy" 명의로 발급됐고, VeriSign Class 3 Code Signing 2010 CA를 거쳐 VeriSign 루트로 이어지는 체인을 가진다. VirusTotal의 서명 상태 검증 결과 리프 인증서와 중간 CA 모두 "this certificate or one of the certificates in the certificate chain is not time valid" — 즉 기술적으로 만료 상태로 플래그된다.
#SaltySpider#FlawedAmmyy#AmmyyAdmin#PBot#BrightDataSDK#코드서명남용#CDN프론팅#DGA도메인행위자Salty Spider · KuKuIOCf26 · i3 · d8 · u0MITRE13산업건설 · 포장·용기 · 교육·연구
APT회원 전용2026년 7월 11일 05:33 (UTC+9)인스톨러 하나가 4개 정체, APT 라벨은 애드웨어 번들러였다
VirusTotal에서 35/75 엔진이 악성으로 판정한 Win32 실행 파일 하나가, 실제로는 서로 다른 네 개의 소프트웨어 이름으로 유포되고 있었다. sha256 4bc69acd…8bb3c60a로 식별되는 이 파일은 resource-hacker-5.2.8-installer_s-xLCW1.exe, xmeye-vms-2.0.1.18-installer_oSJXm-1.exe, keytweak-2.3.1-installer_0-uzqM1.exe, glogg-1.1.4-installer_Xw-tXh1.exe라는 네 개의 alt_name을 동시에 가진다. 리소스 편집 툴(Resource Hacker), CCTV/DVR 관리 소프트웨어(XMEye VMS), 키보드 리매핑 유틸리티(KeyTweak), 로그 뷰어(glogg) — 서로 전혀 다른 카테고리의 정품 소프트웨어를 사칭하는 동일한 바이너리라는 점이 이 파일의 첫 번째 이상 신호다.
#애드웨어번들러#코드서명우회#샌드박스회피#인스톨코어#크립토파우셋스캠#APT28#APT15#라벨인플레이션행위자APT28 · StrontiumIOCf12 · i3 · d4 · u2MITRE10산업에너지
APT회원 전용2026년 7월 10일 19:48 (UTC+9)월드컵 중계 미끼 도메인 5곳, 인증서 지문서 배후 드러나
2026 FIFA 월드컵을 앞두고 "이란 대 뉴질랜드 경기를 지금 시청하라"는 문구로 방문자를 끌어들이는 가짜 스트리밍 페이지 다섯 곳이 CTX Team의 추적망에 걸렸다. nowstreams.top/player.php/iran-vs-new-zealand-fifa-world-cup-football, foxtrend.click/event/wc-2026-iran-vs-new-zealand-m, watchme.mom/9813/0/fifa/4, sportxlive.sbs/2562/0/soccer%20ss/19 — URL 경로만 봐도 네 개 도메인이 사실상 동일한 축구 중계 미끼 템플릿을 재사용하고 있다는 점이 드러난다. 등록 기관은 제각각이지만 도메인이 보여주는 콘텐츠 결은 놀랍도록 일치한다.
#LazarusGroup#torpig#월드컵#스트리밍미끼#스피어피싱#인증서발급#공유호스팅#도메인등록행위자Lazarus Group · Hastati GroupIOCf0 · i2 · d5 · u4MITRE4산업교육·연구 · 유틸리티
APT회원 전용2026년 7월 10일 19:27 (UTC+9)만료 인증서로 계속 서명되는 VPN 위장 바이너리들
정상 발급된 코드 서명 인증서 두 개가 유효기간이 끝난 뒤에도 계속해서 새 바이너리에 서명을 찍어내고 있다. WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의로 발급된 GlobalSign EV 코드서명 인증서(일련번호 03 A9 18 8A A5 10 C0 F8 34 34 26 BF)는 2023년 4월 26일부터 2026년 4월 26일까지가 유효기간이지만, VirusTotal의 서명 검증 결과는 이 인증서 체인에 대해 "This certificate or one of the certificates in the certificate chain is not time valid"라는 상태를 명시적으로 반환한다. 그런데도 이 인증서로 서명된 wire.exe·wire.dll·upWire.exe 세 파일은 2025년 9월부터 2026년 1월까지 순차적으로 제출되며 계속 유통되고 있다. 같은 패턴이 INNOVATIVE CONNECTING PTE.
#코드서명남용#만료인증서#PBot스틸러#VPN위장멀웨어#BrightData#인증서회전#브랜드사칭도메인#Evilnum행위자Evilnum · DeathStalkerIOCf21 · i22 · d45 · u3MITRE18
APT회원 전용2026년 7월 10일 08:36 (UTC+9)유니온페이 위장 인증서 하나로 묶인 中 애드웨어 서버 15곳
중국계 애드웨어 유통망을 추적하다 보면 종종 이상한 장면을 만난다. 서로 다른 통신사, 서로 다른 지역에 흩어진 서버들이 마치 한 몸처럼 똑같은 TLS 인증서를 내걸고 있는 경우다. 이번에 CTX Team이 수집한 지표 세트에서도 그런 장면이 나왔다. China Unicom(AS4837), China Mobile(AS9808), China Telecom 계열의 여러 지역 넷블록(AS58539, AS138169, AS141998)을 포함해 9개의 서로 다른 ASN에 흩어진 IP 20개 가운데 최소 15개가, 인증서 일련번호 b16a258a252d804ceb0eb5ba860f3e5 하나를 공유하며 *.unionpayintl.com을 자처하는 TLS 인증서를 내걸고 있었다. 발급자는 DigiCert Basic OV G2 TLS CN RSA4096 SHA256 2022 CA1이고, 유효기간은 2025-09-30부터 2026-10-31까지다.
#유니온페이#애드웨어#코드사이닝인증서#CDN위장#차이나유니콤#PubNubRAT#FIN6#APT37행위자FIN6 · Skeleton SpiderIOCf84 · i25 · d2 · u1MITRE29
APT회원 전용2026년 7월 10일 02:42 (UTC+9)imphash 하나로 드러난 완성형 AD 공격 툴킷
이번에 CTX Team이 들여다본 표본군은 처음 봤을 때는 그저 잡다한 해킹툴 모음처럼 보인다. 하지만 파일 하나하나의 표면 라벨을 걷어내고 빌드 단위의 지문을 맞춰보면 전혀 다른 그림이 드러난다. SharpHound.exe(61f897ed6964…), Certify.exe(a688439ddf90…), Rubeus.exe(471a515a58f5…), DefenderCheck.exe(0f682f4adf02…), 그리고 threat_label조차 붙지 않은 'RandomName.exe'라는 이름의 드로퍼(76fe53df3a9b…)까지 — 이름과 기능이 전부 다른 이 다섯 개 이상의 도구가 imphash f34d5f2d4577ed6d9ceec516c1f5a744 라는 동일한 값을 공유한다.
#SharpHound#mimikatz#Rubeus#Certify#DefenderCheck#ActiveDirectory#Sandworm#APT27행위자Sandworm · QuedaghIOCf106 · i0 · d2 · u18MITRE22
APT회원 전용2026년 7월 9일 18:41 (UTC+9)svchost 위장 드롭퍼, Tor 릴레이로 C2 통신
시스템 프로세스 이름을 그대로 베낀 실행 파일 한 개가 CTX Team의 이번 관측에서 가장 뚜렷한 신호를 남겼다. 문제의 바이너리(SHA256 0492c19f21fae3e2718a78444f2811d6b3524bdecc16a8dcbfe8b0e16df7a38e)는 VirusTotal 기준 47/77개 엔진에서 트로이목마로 탐지됐고, 위협 라벨은 trojan.dekimine, 대중 분류는 트로이목마·마이너·다운로더로 걸려 있다. 이 파일이 눈에 띄는 이유는 단순한 탐지율 수치가 아니라, 실행부터 은폐, 정찰, 그리고 명령제어(C2)까지 하나로 이어지는 행위 사슬이 비교적 온전하게 재구성된다는 점이다. 파일은 자신을 %APPDATA%\pwo6\svchost.exe라는 경로에 심어두고, 동시에 임시 폴더에 xrshgetw.exe, klyhinav.exe라는 이름의 사본을 남긴다.
#트로이목마#UPX패킹#Tor통신#WMI정찰#APT-C-35#DonotTeam#루마니아인프라#코인마이너행위자APTC35 · Donot TeamIOCf58 · i3 · d0 · u1지역PL
APT회원 전용2026년 7월 9일 10:43 (UTC+9)인보이스 위장 JScript, 잠들었다 깨어나 외부IP부터 확인
7월 초 관측된 이 다운로더 웨이브에서 가장 먼저 눈에 들어오는 것은 파일명이 아니라 행동이다. 확인된 UTF-16 인코딩 JScript 파일(threat_label trojan.hdjsfn/htjs, VirusTotal 탐지 30/74)은 'Comprobante de pago.js', 'cotización___pdf.js', 'Orden de compra_27463.js' 같은 스페인어 상거래 문서명으로 반복 제출됐다 — 결제확인서, 견적서, 구매주문서라는 세 가지 다른 포장지를 두른 동일한 페이로드라는 뜻이다. 그리고 이 파일에는 long-sleeps, idle이라는 태그가 명시적으로 붙어 있다. 즉 실행 직후 바로 악성 행위를 드러내지 않고 의도적으로 대기 상태에 머무는 로직이 내장돼 있다는 것이 데이터로 확인된다. 이 지연 실행은 단순한 우연이 아니라 시간 기반 샌드박스 회피(T1497.003)로 읽을 수 있는 설계다.
#TA505#rockloader#인보이스다운로더#샌드박스회피#스피어피싱#VPS인프라재활용#SSL인증서#상거래문서위장행위자TA505 · Hive0065IOCf2 · i1 · d0 · u2지역BD · DE · ES · FR산업상업 서비스 · 건설 · 포장·용기
APT회원 전용2026년 7월 8일 11:18 (UTC+9)APT28, 크랙 설치파일 위장한 PPI형 유통망 가동
rabbitsbird.info라는 도메인의 /pe/build.php 경로에 title 파라미터를 base64로 인코딩해 전달하면(title=V29uZGVyc2hhcmUgRmlsbW9yYQ%3D%3D, 디코딩 시 "Wondershare Filmora"), 서버는 /pe/output/setup_7743481.exe처럼 요청마다 고유 번호가 매겨진 실행 파일을 즉석에서 내려준다. 이는 정적으로 미리 만들어 둔 악성 파일을 서버에 올려두는 방식이 아니라, 클릭 한 번마다 페이로드를 새로 찍어내는 빌더-서비스 백엔드에 가깝다. 실제로 확보된 샘플(17cbc0cd…c144b907)의 파일명이 정확히 "Wondershare Filmora.exe"이고, 경로 상에는 "Wondershare Filmora v15.2.5.17803 (x64) Crack 2026 New"라는 크랙 릴리스명이 그대로 남아 있다 — 네트워크 인프라와 페이로드의 위장 정체성이 정확히 맞물리는 지점이다.
#APT28#WondershareFilmora크랙#NSIS인스톨러#PPI유통망#Cloudflare인프라#와일드카드SAN인증서#의료산업#빌더엔드포인트행위자APT28 · StrontiumIOCf3 · i0 · d3 · u12MITRE23지역FR · GR · IT · LK산업헬스케어
APT회원 전용2026년 7월 7일 10:44 (UTC+9)XMRig, RuntimeBroker로 위장…헥스 Temp 폴더에 흔적
파일명 하나가 눈에 걸린다. VirusTotal에서 56/75 엔진이 악성으로 판정한 2895KB짜리 실행 파일의 대체 이름 목록에는 xmrig.exe와 함께 RuntimeBroker.exe가 나란히 올라 있다. 윈도우 정품 프로세스 이름을 그대로 가져다 쓴 이 위장(T1036.005로 해석 가능)은, 해당 바이너리의 product 필드에 여전히 XMRig, copyright에 Copyright (C) 2016-2019 xmrig.com이 박혀 있는 것과 대비된다 — 즉 채굴 엔진의 정체를 감추려는 시도와, 감추지 못한 메타데이터가 한 파일 안에서 동시에 관측된다. 이번에 CTX Team이 들여다본 여섯 개 파일·두 개 IP·한 개 도메인으로 구성된 지표 세트는, 표면적으로는 하나의 잘 짜인 캠페인처럼 보이지 않는다. 오히려 흥미로운 지점은 정반대다.
#XMRig#RuntimeBroker#크립토재킹#SaltySpider#Sality#Akamai위장인증서#소매업#리소스하이재킹행위자Salty Spider · KuKuIOCf6 · i2 · d1 · u1MITRE32지역US산업소매·유통
APT회원 전용2026년 7월 6일 18:48 (UTC+9)독일 호스팅 클러스터에 노드 두 개 더, 인증서만 세탁
지난 며칠 사이 새로 관측된 8개의 악성 실행파일과 함께, 독일에 위치한 동일 호스팅 클러스터에 IP 두 개가 추가로 편입됐다 — 196.251.107.104와 196.251.107.130이다. 두 IP 모두 AS214351, 소유자 표기 Femo IT Solutions Limited 산하 네트워크 196.251.107.0/24에 속하며, 기존에 CTX Team이 이전 보도에서 다뤘던 StealC v2·Chrome 우회 캠페인의 C2 인프라와 완전히 같은 지번을 쓴다. 새 인프라가 등장한 게 아니라, 기존에 쓰던 자리에 노드가 하나씩 더 꽂히고 있는 모양새다. 이번 스냅샷에서 눈에 띄는 것은 페이로드 쪽의 다양화보다, 이 호스팅 뭉치가 얼마나 정교하게 "정상 TLS처럼 보이는" 위장을 반복하고 있는가다.
#StealCv2#RedLine#Amadey#Carberp#AS214351#Let'sEncrypt인증서위장#호스팅인프라#암호화폐표적행위자APT28 · StrontiumIOCf8 · i7 · d0 · u15MITRE28지역JO
APT회원 전용2026년 7월 1일 21:58 (UTC+9)RFQ 위장 RAR 파일로 35개국 노린 Formbook 자격증명 수집 작전
2026년 6월 초, 조달·구매 담당자를 겨냥한 이메일 한 통이 35개국 기업 네트워크를 향해 발송됐다. 첨부 파일명은 RFQ_780236427.rar — 거래처에서 날아온 평범한 견적 요청서처럼 보이는 7KB짜리 압축 파일이었다. 그러나 아카이브 내부에는 Swift_advise_40k$.js라는 이름의 71KB JavaScript 드로퍼가 숨어 있었고, 이 스크립트는 WMI 호출과 장시간 슬립(long-sleep) 대기를 조합해 샌드박스 분석을 지연시킨 뒤, Let's Encrypt 와일드카드 인증서로 포장된 HTTPS 채널을 통해 Formbook 인포스틸러를 내려받도록 설계돼 있었다. CTX Team이 추적 중인 이 캠페인은 TA505(Hive0065, Spandex Tempest, Graceful Spider, Chimborazo, Monty Spider 등 다수의 추적명으로 알려진 행위자)에 귀속되며, 위협 식별자 CTX42bmiv2fmf로 등록됐다.
#TA505#Formbook#rockloader#JavaScript드로퍼#WMI실행#샌드박스회피#조달·도매업표적#인포스틸러행위자TA505 · Hive0065IOCf3 · i0 · d1 · u2지역AE · AU · BG · CA산업농업 · 정부·공공 · 숙박·레저