APT회원 전용2026년 9월 23일 14:28 (UTC+9)러시아 AS 위 3년 묵은 C2, 크랙 미끼로 Cobalt Strike 유포
새로 생성된 지 14일밖에 안 된 C2 도메인 bunnysecurityrelay.com이, 3년 전인 2023년 9월 20일에 등록된 도메인 poolfreshstep.com과 정확히 같은 자율시스템 번호(AS213010) 위에서 발견됐다. 이 AS의 소유자 정보는 "Gening Nikita Dmitrievich"로 등록돼 있으며, RIPE WHOIS 레코드는 이 조직의 주소를 러시아 알타이 지방 바르나울로 명시한다. GeoIP는 두 IP(87.251.75.204, 80.66.76.210) 모두를 독일로 표시하지만, 실제 네트워크 등록 정보가 가리키는 운영 주체는 러시아 쪽이라는 이 불일치는 흔한 지오로케이션 오차라기보다, 서유럽 IP 대역을 임대해 쓰는 러시아계 호스팅 운영자의 특징으로 읽는 것이 자연스럽다. 이 캠페인에서 가장 눈에 띄는 것은 멀웨어 자체가 아니라, 이 하나의 호스팅 인적 관계가 3년이라는 시간축을 가로질러 살아 있다는 사실이다.
#VoidArachne#SilverFox#CobaltStrike#AS213010#크랙소프트웨어#C2인프라#러시아호스팅#공학산업행위자Void Arachne · Silver FoxIOCf17 · i3 · d4 · u2지역BR산업엔지니어링
APT회원 전용2026년 9월 21일 06:32 (UTC+9)만료된 EV 서명 두른 크랙 미끼, 다이나닷 도메인망과 맞물리다
Advanced IP Scanner라는 이름으로 유통되는 설치파일 한 개가 VirusTotal에서 76개 엔진 중 단 2개에게만 탐지된다는 사실은 그 자체로는 이상해 보이지 않는다. 그런데 그 파일이 들고 있는 코드 서명 체인을 열어 보면 이야기가 달라진다. Famatech Corp. 명의로 발급된 이 서명은 Symantec Class 3 Extended Validation Code Signing CA를 경유하는 EV 체인이지만, VirusTotal의 서명 검증 결과는 세 개 인증서 모두에 대해 "This certificate or one of the certificates in the certificate chain is not time valid"라는 문구를 반복한다. 다시 말해 이미 유효기간이 끝난 서명이 여전히 실행파일에 붙어 있고, 그 서명 하나가 hacktool.scanner로 분류된 바이너리의 탐지율을 2/76까지 끌어내리는 데 기여하고 있다는 뜻이다.
#크랙소프트웨어#EV코드사이닝만료#Dynadot#Cloudflare네임서버#Expiro라벨#LockbitGang귀속오류#타이포스쿼팅#컨테이너포장업행위자Lockbit GangIOCf3 · i0 · d5 · u0MITRE6산업포장·용기
APT공개2026년 9월 20일 22:41 (UTC+9)가짜 Skype 설치파일, 10년 지나 다시 포착되다
10년도 더 된 Win32 실행파일 한 점이 최근까지도 VirusTotal에 재제출되고 있다는 사실 자체가 이 사건의 첫 번째 이상 신호다. 문제의 바이너리(b6ca1211…f518a403)는 내부 이름·제품명·저작권 문자열 세 항목 모두가 "Skype"로 채워져 있고, 저작권 표기는 "© 2003-2012 Skype and/or Microsoft"라는 실제 Skype 배포판과 거의 구분되지 않는 문구를 그대로 베껴 넣었다. 파일명 자체도 Skype.exe로 떨어지며, 설치 경로 흔적에는 C:\Program Files (x86)\6GR7q6bgzH\SCJiMyTymf\vuw7yL9T\LZBJKnks.exe처럼 무작위 문자열로 뒤덮인 디렉터리가 함께 기록돼 있다. 겉모습은 정품 통신 소프트웨어의 설치 파일이지만, 정작 코드 서명 검증은 실패한다 — 서명 자체가 존재하지 않는 상태다.
#Molerats#AridViper#DesertFalcon#Skype위장#flushupate.com#홍콩유통업#재부팅지속성#디버거회피행위자Molerats · Gaza CybergangIOCf1 · i0 · d1 · u1MITRE9지역CN · HK산업소매·유통
APT회원 전용2026년 9월 20일 14:29 (UTC+9)WebView2Loader 위장 DLL, 'Salat Stealer'로 포착되다
Microsoft Edge WebView2 런타임이 정상적으로 설치될 때 함께 배치되는 WebView2Loader.dll은 대부분의 엔드포인트에서 이미 익숙한 파일명이다. 그런데 CTX Team이 이번에 확보한 표본 가운데 하나(784a03c6…)는 정확히 이 이름을 그대로 쓰면서 x86-64 PE32+ DLL로 빌드돼 있었고, 샌드박스 엔진 Zenbox는 신뢰도 52%로 이를 악성으로 판정하며 분류를 MALWARE/TROJAN/EVADER로, 탐지명을 'Salat Stealer'로 명시했다. VirusTotal 기준 탐지율은 43/76 — 절반이 넘는 엔진이 여전히 놓치고 있는 셈이다. 같은 파일은 Varist라는 상용 패커로 패킹돼 있고 .rsrc 섹션의 엔트로피는 8.0에 달해, 실제 실행 코드나 페이로드가 리소스 섹션 안에 압축·암호화된 채 숨어 있다는 정황이 뚜렷하다.
#Snowglobe#SalatStealer#Vidar#WebView2Loader위장#DLL사이드로딩#GitHubraw스테이징#미국소매업#인증서SAN중첩행위자Snowglobe · Animal FarmIOCf45 · i2 · d1 · u2지역US산업소매·유통
APT회원 전용2026년 9월 20일 06:28 (UTC+9)폐기된 EV 서명 VPN 트로이, 샌드박스는 '정상' 오판
WireVPN 브랜드를 사칭한 실행파일 세 종이 동일한 WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의의 GlobalSign GCC R45 EV CodeSigning 인증서 사슬을 공유하고 있고, 그 인증서는 이미 폐기 처리된 상태다. 더 눈에 걸리는 것은 이 가운데 하나(6729c713…)가 15개에서 21개에 이르는 정적 엔진에서 트로이로 잡히는 동안, 단 하나뿐인 샌드박스 판정에서는 98~99% 확신도로 "harmless/CLEAN"이라는 정반대 결론을 내렸다는 점이다. VPNMaster를 사칭한 별도 계열의 프록시 도구(e56053f4…) 역시 똑같은 정적·동적 판정 불일치를 보인다. CTX Team이 이번에 들여다본 지표 묶음은 결국 "서명이 신뢰를 만들고, 그 신뢰가 깨지는 순간에도 행위 탐지는 여전히 뒤처진다"는 오래된 문제를 다시 한 번 구체적 수치로 증명하는 사례다.
#WireVPN사칭#VPNMaster사칭#GlobalSignEV인증서폐기#코드사이닝남용#Zenlayer필리핀#중국통신사인프라#DGA도메인#샌드박스오탐행위자Cactus · Cactus Ransomware GroupIOCf33 · i5 · d9 · u2MITRE20
APT회원 전용2026년 9월 19일 22:37 (UTC+9)4년 건너 재현된 지문, Farfli/Gh0st 드로퍼의 귀환
Farfli/Gh0st 계열 드로퍼 세 개가 2022년과 2026년, 4년의 시차를 두고도 똑같은 PEiD 패커 지문과 크라우드소스 YARA 룰을 동시에 울린다. 이번에 함께 관측된 다섯 개 파일과 하나의 도메인 가운데 가장 뚜렷한 신호는 이 패커·룰 지속성이다 — freeeim.exe로 위장한 드로퍼(이하 'freeeim 드로퍼', bc29f2022a…, 2022-04-13 최초 확인)와 N.exe라는 임시 이름을 쓰는 드로퍼(이하 'N.exe 드로퍼', 3de6c02f5…, 2022-04-18), 그리고 HD_software.exe로 위장한 가장 최근 샘플(이하 'HD_software 드로퍼', f4bb9734…, 2026-09-18)이 모두 PEiD 패킹 흔적을 공유한다. 임포트 해시는 파일마다 제각각이라 5e0a0792d259…, 19d4e66d725c…, eeac73be3748… 세 갈래로 흩어지지만, 빌드 툴체인의 흔적만큼은 좀처럼 바뀌지 않았다.
#SaltySpider#Farfli#Gh0stRAT#QAssist.sys#루트킷#87yun.club#소매업#첩보행위자Salty Spider · KuKuIOCf14 · i0 · d1 · u3MITRE30지역US산업소매·유통
APT회원 전용2026년 9월 18일 23:05 (UTC+9)문서는 잡히는데 인프라는 못 잡는다, Emotet 뒤 C2 하루 만에 가동
트로이목마 계열 표식이 붙은 XLS 파일 한 건과, 그 파일이 활동을 시작한 바로 다음 날 인증서가 새로 관측된 두 개의 IP가 CTX Team의 분석 테이블 위에서 겹쳤다. 매크로 다운로더 자체는 낯설지 않다 — VirusTotal 기준 42/75개 엔진이 이 파일을 trojan.emotet/abracadabra로 잡아냈고, 크라우드소스 YARA 룰 SUSP_Excel4Macro_AutoOpen도 함께 발화했다. 그러나 이 문서가 활동을 개시한 지 하루 뒤 새 인증서를 단 채 모습을 드러낸 두 개의 IP는 정반대다. 185.15.196.157과 157.173.108.85는 모두 VirusTotal에서 0/89, 평판 투표 0건인 상태로 위협 피드의 c2-servers 카테고리에만 이름을 올리고 있다. 이 비대칭이 이번 관측의 핵심이다. 파일 쪽은 이미 낡은 시그니처로 포착되는 반면, 그 파일이 호출할 가능성이 있는 인프라 쪽은 아직 어떤 평판 엔진에도 걸리지 않았다.
#Emotet#abracadabra#C2서버#XLM매크로#도메인연령세탁#Let'sEncrypt#리셀러호스팅#스피어피싱행위자Emotet Group · TA542IOCf1 · i2 · d3 · u2지역US산업소매·유통
APT회원 전용2026년 9월 17일 06:29 (UTC+9)13개 IP, 하나의 빈 인증서…바이트댄스까지 얽힌 VPN 위장 유통망
VPN·프록시 유틸리티로 위장한 서명된 설치파일 뒤에서, CTX Team은 서로 무관해 보이는 4개의 자율시스템(ASN)에 흩어진 13개 IP가 정확히 동일한 자가서명 TLS 인증서를 공유하는 정황을 확인했다. 시리얼 넘버는 1acf3e37b37910d932ea64e6bb27615d6484c07d이고, 발급자와 주체(subject) 필드는 모두 "NONE"으로 비어 있다 — 정상적인 PKI 발급 절차를 거친 인증서가 아니라, 서버 소프트웨어나 어플라이언스 이미지에 기본값으로 박혀 있는 placeholder 인증서로 보는 것이 자연스럽다. 이 인증서가 걸린 13개 IP는 싱가포르·미국·홍콩·필리핀·독일·영국·러시아 7개국에 걸쳐 있으며, 그중에는 놀랍게도 바이트댄스(ByteDance Inc., AS396986) 소유의 주소 공간과 저가 VPS 임대사업자 Zenlayer Inc(AS21859)가 함께 포함돼 있다.
#VPN트로이#코드사인남용#Zenlayer#바이트댄스#WEILAI네트워크테크놀로지#INNOVATIVECONNECTING#다중ASN호스팅#자가서명인증서행위자Space Pirates · WebwormIOCf70 · i22 · d4 · u0MITRE22
APT회원 전용2026년 9월 16일 22:43 (UTC+9)UPX 다운로더 안에 숨은 3단 회피…디버거 탐지부터 헤븐즈게이트까지
VirusTotal에서 63/76 엔진이 탐지한 UPX 압축 실행 파일 하나(384b9a0b…a90a1c)가, 디버거 부착 여부를 확인하고 실행을 장시간 지연시킨 뒤 32비트에서 64비트 모드로 전환하는 세 단계 회피 루틴을 순차적으로 밟는 정황이 확인됐다. 여기에 더해 이 파일은 DNS 질의를 알리바바의 DNS-over-HTTPS 리졸버 뒤로 숨기고 .top 도메인을 호출하는 방식으로 명령제어(C2) 채널을 노출시키지 않으려 한다. CTX Team이 이번에 확보한 지표 집합에는 파일 5건, 도메인 7건, URL 2건이 포함돼 있지만, 실제로 행위 분석과 룰 매칭까지 완결된 대상은 이 실행 파일 한 건뿐이다. 나머지 파일 지표 네 건은 해시 값 외에 파일 유형·크기·탐지 정보가 전혀 채워지지 않은 빈 항목으로 남아 있어, 이번 분석의 무게중심은 자연히 이 한 개의 표본이 보여주는 기법 조합에 놓인다. 이 표본이 흥미로운 이유는 단일 기법이 아니라 기법의 조합이다.
#GoldEvergreen#헤븐즈게이트#UPX패커#DNS오버HTTPS#xy58.top#DGA도메인#다운로더#안티디버깅행위자Gold Evergreen · Business ClubIOCf5 · i0 · d7 · u2
APT회원 전용2026년 9월 14일 22:38 (UTC+9)6년 묵은 학술 도메인, TA505 실행파일 배달 창구로
이번에 CTX Team이 들여다본 캠페인에서 가장 눈에 띄는 지점은 행위자 이름이 아니라 배달 경로 그 자체다. 페이로드가 걸려 있는 곳은 새로 등록된 malicious-looking 도메인이 아니라, 2020년 5월 3일 모잠비크의 학술 등록기관 CIUEM Registrar를 통해 생성된 rcf.co.mz라는 6년 넘게 살아 있는 도메인이다. WHOIS 레코드를 보면 이 도메인은 여전히 활성 메일 인프라를 갖추고 있고, SPF 레코드에는 v=spf1 +a +mx +ip4:102.218.213.96 include:spf.host-ww.net +include:spf.antispamcloud.com가 명시돼 있어 정상적인 메일 발신 도메인처럼 운영되고 있는 것으로 확인된다. 그런데 이 도메인의 URL 경로 하나가 rcf.co.mz/mytimeiswriten.exe라는 직접 실행파일로 이어진다 — 정상 메일 도메인 위에 실행파일이 얹혀 있는 이 조합이 이번 사건의 실질적인 뉴스 가치다.
#TA505#rockloader#학술도메인남용#DuckDNS#동적DNSC2#인증서순환#공유호스팅#모잠비크행위자TA505 · Hive0065IOCf55 · i2 · d1 · u2지역DE · ID · IE · IT산업건설 · 교육·연구 · 제조
APT회원 전용2026년 9월 12일 22:27 (UTC+9)APT33 다운로더, 만료된 GlassWire 서명체인 그대로 재사용
트로이목마 라벨 trojan.bsymem/apt33로 분류된 다운로더 한 점(8e75241d…121, 이하 SecureMix 다운로더)이 GlassWire→Symantec Class 3 SHA256 Code Signing CA→VeriSign으로 이어지는 3단 코드서명 체인을 통째로 품은 채 관측됐다. 흥미로운 점은 파일 메타데이터의 저작권 표기가 "(c) 2018 SecureMix LLC"로 돼 있는데도, 실제 서명 체인의 최상위 리프 인증서 소유자는 전혀 다른 정상 소프트웨어 회사인 GlassWire라는 사실이다. VirusTotal은 이 서명에 대해 "The digital signature of the object did not verify."라는 판정을 명시했고, GlassWire 인증서(유효기간 2018-05-24~2021-05-23, 시리얼 08 94 CB 61 2D 6F 73 6B 69 92 8A C3 8A B9 E6 37)와 Symantec 발급 중간 CA(유효기간…
#APT33#코드서명위장#AutoIT#샌드박스회피#피싱도메인#스위스#요르단#첩보수집행위자APT33 · MagnalliumIOCf3 · i0 · d1 · u1MITRE24지역CH · JO산업정부·공공 · 지원 서비스
APT회원 전용2026년 9월 11일 23:46 (UTC+9)PNG·CSS 열 개 속에 숨은 실행파일 하나의 정체
VirusTotal 탐지판에서 18/54라는 애매한 숫자를 받은 실행파일 한 개가, 탐지율 0을 기록한 PNG·CSS 이미지 자산 열 개와 함께 같은 묶음으로 제출된 흔적이 확인됐다. 제품명란에는 "Installer Internet"이라는 것 외에는 아무 정보도 적혀 있지 않고 저작권 필드는 공백이며, 서명도 없는 이 실행파일(4766afff…)은 이번 캠페인에서 사실상 유일하게 "악성"으로 분류될 만한 근거를 가진 대상이다. 나머지 열 개 파일은 닫기 버튼, 색상 버튼, 진행률 바 이미지, CSS 스타일시트처럼 지극히 평범한 설치 프로그램 UI 리소스이며, 어느 백신 엔진도 이들을 문제 삼지 않았다. CTX Team이 이 세트를 들여다본 이유는 행위자 이름이 화려해서가 아니라, 실행 가능한 코드 하나를 눈에 띄지 않는 자산 뭉치 속에 끼워 넣는 패키징 방식 자체가 독립적으로 관찰할 가치가 있는 기법이기 때문이다.
#Snowglobe#AnimalFarm#babar#미국소매업#CloudFrontC2#설치파일위장#패킹악성코드#탐지회피행위자Snowglobe · Animal FarmIOCf18 · i0 · d2 · u0MITRE27지역US산업소매·유통
APT공개2026년 9월 11일 22:38 (UTC+9)9년 전 한글 취약점, 대남 정치문건 타고 다시 돌아왔다
한글 문서 프로그램의 낡은 익스플로잇 하나가 여전히 현역으로 뛰고 있다. 대남 정치 현안을 다룬 것으로 보이는 한국어 HWP 유인문서(29430240cb59a12fcde8e415…)가 실행파일 하나(7ebc9a1fd93525fc42277efb…)를 끌고 들어오는 이 배달 체인은, 페이로드 자체에 'cve 2016 2569'와 'exploit' 태그가 명시돼 있어 노리는 취약점이 2016년에 공개된 한글 문서 프로그램의 객체 처리 결함임을 그대로 드러낸다. VirusTotal은 이 실행파일을 trojan.midie/evnyca로 분류하지만, 같은 파일에서는 ROKRAT 계열을 잡아내는 YARA 룰과 'Malear' 트로이목마의 C2 트래픽을 겨냥한 Snort 룰이 동시에 발화한다. 3개 샌드박스 중 2개는 이를 악성으로 판정했고 나머지 하나는 아무 판정도 내리지 못했는데, 그 배경에는 디버거 탐지·CPU 타이머 직접 조회 같은 시간 기반 회피 루틴이 겹겹이 쌓여 있다.
#Group123#ScarCruft#ROKRAT#dogcall#HWP익스플로잇#CVE-2016-2569#한국통신#자가서명인증서행위자Group123 · Venus 121IOCf2 · i1 · d0 · u0MITRE21지역CH · JO산업지원 서비스
APT회원 전용2026년 9월 9일 22:29 (UTC+9)게임 크랙 위장 설치파일, DBatLoader·DonutLoader 로더체인 유포
격투 게임 'Mortal Kombat 1'의 불법 복제판, 흔히 'FitGirl' 리팩(repack) 배포판을 사칭한 설치파일 두 개가 실제로는 다단계 로더를 실행시키는 전달 수단이었다는 정황이 VirusTotal 샌드박스 판정과 IDS 룰 매치로 확인됐다. CTX Team이 이번에 들여다본 지표 묶음은 파일 9건, IP 5개, 도메인 2개로 구성이 단출하지만, 그 안에 담긴 실행 체인은 초기 접근부터 2차 페이로드 회수까지 하나의 이야기로 이어진다. 핵심은 파일명이나 서명자가 아니라 — 두 설치파일 모두 서명되지 않은 상태다 — 이 로더가 어떻게 스스로를 감추고 다음 단계를 불러오는가에 있다. 가짜 크랙 설치파일 중 하나(acbaf957f795…, VirusTotal 탐지 38/76)는 trojan.abapplication/muldrop37이라는 위협 라벨로 분류돼 있고, 제품명은 'Mortal Kombat 1', 저작권 표시는 'FitGirl'로 기록돼 있다.
#DBatLoader#DonutLoader#banload#VoidArachne#SilverFox#게임크랙#방탄호스팅#로더체인행위자Void Arachne · Silver FoxIOCf9 · i5 · d2 · u1지역BR
APT회원 전용2026년 9월 7일 22:29 (UTC+9)위장 PDF·압축 설치파일, 두 개의 상용 인증서로 병행 유통
윈도우용 PDF 리더·압축 유틸리티·사진 뷰어로 위장한 실행파일 18종을 들여다본 결과, 이 캠페인은 하나의 서명자가 아니라 서로 무관한 두 개의 상용 코드 서명 인증서 체인을 동시에 굴리고 있었다. 하나는 沧州句号网络科技有限公司(창저우쥐하오네트워크과학기술유한공사) 명의로 GlobalSign GCC R45 CodeSigning CA 2020 체인을 타는 13개 파일 군집이고, 다른 하나는 Chengdu Aishang Office Technology Co., Ltd.(청두아이샹) 명의로 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 체인을 쓰는 3개 파일 군집이다. 두 군집 모두 정식으로 발급된 유효한 인증서를 달고 있고, 두 군집 모두 정확히 같은 대본 — PDF 리더·압축 도구·사진 뷰어 브랜드를 흉내 낸 설치파일 — 을 따른다.
#SaltySpider#코드서명남용#애드웨어#PUP#치후360위장인증서#취안저우AS133776#pdfspeedup체크인#샌드박스회피행위자Salty Spider · KuKuIOCf18 · i5 · d0 · u0MITRE10
APT회원 전용2026년 9월 7일 06:39 (UTC+9)태국 IP 세 곳, 알리바바 클라우드서 인증서 하나로 묶인 C2망 발견
163.181.72.193, 163.181.72.200, 163.181.72.201 — 태국으로 지오로케이션된 세 개의 IP가 완전히 동일한 TLS 인증서 일련번호(6696262f452fcf46b79266a8)와 동일한 와일드카드 SAN(*.certfallback.com)을 내걸고 있다. 세 IP는 모두 태국으로 지오로케이션되지만 실제 호스팅 주체는 Zhejiang Taobao Network Co.다 — 자율시스템 번호 AS24429, 즉 알리바바 클라우드 계열 주소 공간이다. 세 호스트는 163.181.72.0/23이라는 같은 /23 블록 안에 나란히 놓여 있고, 2026년 9월 5일과 6일 이틀 사이에 차례로 관측됐다. 세 대의 서버가 각자 독립적으로 인증서를 발급받은 것이 아니라, 하나의 TLS 신원이 세 호스트에 걸쳐 반복 사용되고 있다는 뜻이다. 이 구성은 우연히 겹친 결과라기보다는 설계된 이중화 구조로 보는 것이 자연스럽다.
#TA505#rockloader#certfallback.com#AS24429#알리바바클라우드#인증서재사용#크랙소프트웨어#C2인프라행위자TA505 · Hive0065IOCf2 · i5 · d2 · u0산업헬스케어
APT회원 전용2026년 9월 5일 14:28 (UTC+9)도메인보다 먼저 발급된 인증서, DarkSide C2의 시간 역설
바로케티즈닷컴(baroquetees.com)이라는 도메인의 마지막 HTTPS 인증서 발급 시각은 2024년 11월 15일이다. 그런데 이 도메인의 WHOIS 상 생성일은 2026년 2월 19일로 기록돼 있다 — 인증서가 도메인보다 1년 넘게 먼저 태어난 셈이다. CTX Team이 이번에 확인한 캠페인에서 가장 이례적인 지점은 행위자의 이름이 아니라 바로 이 시간축의 뒤틀림이다. 해당 도메인은 Proofpoint Emerging Threats Open이 배포한 IDS 룰 'ET MALWARE Observed DarkSide Ransomware Domain (baroquetees .com in TLS SNI)'을 통해 DarkSide 랜섬웨어의 명령제어(C2) 트래픽에서 TLS SNI 값으로 직접 관측됐고, 같은 기록에 담긴 페이로드(SHA256 e51e4c37…9a84d)는 2021년 3월 31일에 처음 제출된 5년 가까이 된 빌드다.
#다크사이드#랜섬웨어#C2도메인#TLS인증서불일치#루마니아#이중갈취#Cloudflare#Shopify사칭행위자Darkside · Gold WaterfallIOCf1 · i0 · d1 · u2MITRE35지역RO
APT회원 전용2026년 9월 5일 06:28 (UTC+9)5년 전 Emotet 문서, 27년 묵은 도메인과 한 기록에
2019년 5월 독일어·폴란드어 인보이스로 위장해 유포된 Emotet 계열 문서 하나가, 1997년부터 2014년 사이에 등록된 오래된 도메인 네 곳과 함께 하나의 위협 기록으로 묶여 CTX Team의 분석대에 올라왔다. 이 조합이 눈길을 끄는 이유는 단순한 시차 때문이 아니다 — 문제의 도메인들은 등록된 지 10년에서 27년이 지날 동안 별다른 활동 흔적 없이 잠들어 있다가, 최근 몇 년 사이 새 TLS 인증서를 발급받으며 다시 수면 위로 올라왔다. 오래된 자산이 새 인증서를 두르고 재등장하는 패턴은 위협 인텔리전스 관점에서 결코 흔한 그림이 아니며, 공격자가 신규 인프라를 세우는 대신 낡은 자산의 잔존 신뢰도를 재활용하려는 선택을 했을 가능성을 시사한다. 다만 이 기록의 신뢰도는 처음부터 낮게 잡혀 있다는 점을 짚어둘 필요가 있다.
#Emotet#TA542#도메인재점유#TLS인증서#말스팸#위협인텔리전스#인보이스피싱#신뢰도낮은지표행위자Emotet Group · TA542IOCf3 · i0 · d4 · u7지역DE
APT회원 전용2026년 9월 4일 14:35 (UTC+9)크랙 액티베이터 속에 숨은 다섯 겹의 실행 사슬
윈도우 정품 인증을 우회해 주는 무료 프로그램인 KMSAuto와 KMSSS 배포판 안에서, 자체 서명 인증서와 Chrome 업데이터로 위장한 로더, 사용자 모드 루트킷, 코인마이너, 그리고 2009년에 처음 서명된 취약 드라이버가 한 묶음으로 확인됐다. CTX Team이 이번 지표 묶음을 들여다본 결과 관측되는 것은 네 단계까지다 — 위장 서명 배포, 실행/드롭, 은닉, 마이닝 풀 통신. 마지막 단계로 흔히 따라붙는 커널 권한 확보는 WinRing0 드라이버의 존재만으로 짜맞춘 개연성 있는 재구성이며, 이 데이터 안에서 그 드라이버가 실제로 로딩되는 순간을 직접 보여주는 흔적은 없다. 즉 이번 사례는 "완성된 공격 사슬"이 아니라, 서로 다른 목적의 부품 네 개가 같은 유통 경로에 얹혀 있는 모습이라고 보는 편이 더 정확하다.
#KMSAuto#WZTeam서명위장#r77루트킷#WinRing0#코인마이너#BYOVD#APT27#크랙소프트웨어유통행위자APT27 · TEMP.HippoIOCf17 · i0 · d3 · u1MITRE58지역MY산업정부·공공
APT회원 전용2026년 9월 3일 22:28 (UTC+9)게임 오토트레이너 속에 숨은 10년 묵은 Flash 취약점
베트남어권 온라인 게임 커뮤니티를 겨냥한 '오토 트레이너(자동 사냥/자동 매크로)' 배포 페이지 뒤에서, 2018년에 빌드된 로더가 2015년산 Adobe Flash Player 취약점 익스플로잇 DLL을 그대로 물고 다니는 조합이 확인됐다. 로더인 VulanPK.exe(982da6a9…)와 그 옆자리에 놓인 core_pk.dll(882b870d…)은 같은 디렉토리, 같은 컴파일 시각, 같은 패커로 만들어진 한 쌍이다. VirusTotal에서 각각 46/75, 44/74의 탐지율을 기록하고 있지만, 이 조합이 흥미로운 이유는 탐지율이 아니라 "왜 굳이 새 취약점을 쓰지 않고 10년 다 된 CVE-2015-2387을 아직도 패키징해서 돌리고 있는가"라는 질문이다.
#BlueBottle#Opera1er#CVE-2015-2387#게임오토트레이너#베트남#익스플로잇딜리버리#로더#AdobeFlashPlayer행위자BlueBottle · Opera1erIOCf80 · i1 · d2 · u3MITRE35지역AT
APT회원 전용2026년 8월 31일 14:42 (UTC+9)무료 DDNS 4곳에 흩어진 하나의 C2, DarkHotel 다운로더가 접속
같은 명령제어(C2) 패널 구조를 공유하는 다섯 개의 호스트명이 서로 무관한 네 개의 무료 다이나믹 DNS(DDNS) 브랜드에 흩어져 있다는 사실이 이번 분석에서 가장 눈에 띄는 대목이다. gigamiros.zyns.com, microzion.crabdance.com, mirosmial.crabdance.com, microgenuinsman.servehttp.com, nanobis.mooo.com — Zyns, Crabdance(두 개), ServeHTTP, Mooo라는 네 개의 별개 브랜드에 걸쳐 있으면서도, 이 다섯 호스트는 모두 동일한 백엔드 경로 /bin/home/home.php와 /bin/home/view.php를 노출하고 있다. 브랜드가 다르면 등록 절차와 관리 주체도 다른 것이 정상인데, 그 위에 얹힌 응용 계층 코드가 완전히 똑같다는 점은 우연으로 보기 어렵다.
#DarkHotel#다이나믹DNS#다운로더#UPX패킹#C2인프라#zusy#garveep#정보수집행위자DarkHotel · Fallout TeamIOCf1 · i1 · d1 · u25MITRE8지역HK · JP산업기술·IT
APT회원 전용2026년 8월 29일 22:36 (UTC+9)임포트 해시 하나로 묶인 세 악성코드, 'Black Atlas'의 실체
MSIL(닷넷) 실행파일 세 개가 서로 다른 탐지 라벨을 달고 있다. 하나는 jalapeno, 하나는 agenttesla, 하나는 zusy — 이름만 보면 완전히 별개의 악성코드로 보인다. 그런데 이 세 파일, pctool.exe(9cde8e9e…), Loweringly.exe(f71062ef…), gsdfgsdfsd.exe(d12662f6…)는 임포트 해시(imphash) f34d5f2d4577ed6d9ceec516c1f5a744를 정확히 공유한다. 임포트 해시는 실행파일이 어떤 API를 어떤 순서로 불러오는지를 지문화한 값이라, 이 값이 완전히 일치한다는 것은 세 파일이 서로 다른 개발자가 독립적으로 작성한 코드가 아니라 같은 빌더 혹은 크립터 서비스를 거쳐 나왔다는 뜻으로 읽힌다. VirusTotal 탐지율을 보면 pctool.exe는 62/78, Loweringly.exe는 57/77, gsdfgsdfsd.exe는 52/76을 기록했다.
#OperationBlackAtlas#GCleaner#RaccoonStealer#임포트해시공유#유료설치유통망#DiscordCDN악용#클라우드플레어프록시#아이슬란드도메인등록행위자Operation Black AtlasIOCf23 · i2 · d5 · u7MITRE51
APT회원 전용2026년 8월 28일 23:11 (UTC+9)정식 벤더 서명 살아있는데, 판정은 스틸러였다
net_updater.exe라는 이름의 실행 파일 세 개가 2025년 9월부터 2026년 6월까지 아홉 달에 걸쳐 잇따라 관측됐다. 세 파일 모두 Bright Data Ltd 명의로, DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 체인을 거쳐 정식 발급된 Authenticode 서명을 달고 있다 — 위조가 아니라 유효하고 아직 폐기되지 않은 실제 벤더 인증서다. 그런데도 VirusTotal은 이 세 파일에 각각 다른 위협 라벨을 붙였다. 2025년 9월 빌드(ae182434…)는 trojan.luminati/brightdata, 2026년 3월 빌드(9f8f5292…)는 pua.luminati/brightdata, 2026년 6월 빌드(c29d6d9b…)는 adware.luminatinetworks/brightdata로 분류됐고, 그 사이 샌드박스 한 곳은 두 빌드의 런타임 행위를 스틸러 계열 PBot으로 판정했다.
#BrightData#코드사이닝남용#PBot스틸러#인증서재사용#도메인풀#Cactus귀속오류#DigiCert서명#인프라재활용행위자Cactus · Cactus Ransomware GroupIOCf14 · i14 · d20 · u4MITRE8산업헬스케어 · 통신
APT회원 전용2026년 8월 28일 22:31 (UTC+9)쇼핑몰 도메인 뒤에 숨은 GCleaner 로더, APT28 라벨은 어긋나
지난 8월 한 달 사이 관측된 다섯 개 도메인 가운데 shhsift.click, kupzovo.shop, vexdico.shop 세 개가 정확히 같은 네임서버 쌍—ns1.dyna-ns.net과 ns2.dyna-ns.net—을 쓴다는 사실이 눈에 띈다. 세 도메인은 표면적으로는 서로 무관한 이름을 달고 있고 실제로 가리키는 A 레코드도 각각 159.65.136.5, 66.228.41.52, 165.227.199.109로 전혀 다른 호스트다. 그런데도 권한 네임서버가 동일하다는 것은, 이 세 도메인이 하나의 Dynadot 계정 아래에서 관리되고 있을 가능성이 높다는 뜻이다. shhsift.click은 등록기관이 Dynadot, LLC로 명시돼 있고 생성일이 2026년 8월 13일로, 관측 시점 기준 15일밖에 지나지 않은 신생 도메인이다. 흥미로운 점은 이 세 도메인이 인증기관 선택에서는 전혀 통일성을 보이지 않는다는 것이다.
#GCleaner#InjectorNett#Dynadot#PEiD#APT28#njRAT#페이퍼인스톨#쇼핑몰형도메인행위자APT28 · StrontiumIOCf15 · i1 · d5 · u9MITRE23
APT회원 전용2026년 8월 28일 14:29 (UTC+9)위조 uTorrent 인증서, 아이슬란드 두 IP가 나눠 쓴다
아이슬란드의 한 데이터센터에 나란히 배치된 IP 두 개가 정확히 같은 TLS 인증서 일련번호를 공유하고 있다. 82.221.103.245와 82.221.103.246은 AS50613(Advania Island ehf) 아래, 같은 82.221.96.0/19 블록에 속해 있으며, GoDaddy TLS Intermediate CA DV - R1v1이 발급한 인증서의 일련번호가 33902efffb1704a7로 완전히 일치한다. 이 인증서에는 주체 이름으로 *.utorrent.com이 명시돼 있고, SAN에는 utorrent.com이 나란히 걸려 있다 — 즉 이 두 IP는 정품 BitTorrent 서비스가 아니라 그 브랜드를 흉내 낸 하나의 호스팅 배치라는 뜻이다. 이 인프라와 함께 CTX Team이 수집한 지표 묶음에는 uTorrent로 위장한 트로이목마화된 설치파일 하나와, 2011년부터 관측돼 온 파일 감염형 악성코드 Sality 계열 샘플이 나란히 들어 있다.
#Turla#Sality#uTorrent위장#DV인증서재사용#아이슬란드인프라#파일감염형악성코드#매스커레이딩#첩보캠페인행위자Turla · Iron HunterIOCf27 · i3 · d1 · u0MITRE59지역US산업소매·유통
APT회원 전용2026년 8월 25일 22:29 (UTC+9)가짜 플래시 설치파일, 로더는 버리고 페이로드는 지킨다
CTX Team이 확인한 이번 침투 세트의 핵심은 파일명 하나에 담겨 있다. 샌드박스에 제출된 실행파일(c56ac01b…)의 내부 경로에는 install_flash_player.bin이라는 이름이 그대로 남아 있고, 이 파일은 NSIS(Nullsoft Scriptable Install System) 자가 압축 설치파일 구조를 갖고 있다. 그런데 이 설치파일은 단순히 실행되는 것이 아니라, 실행되기 전에 CPU 타이머를 직접 읽어 분석 환경 여부를 판별하고 디버거가 붙어 있는지를 점검하며 의도적으로 장시간 대기하는 동작을 내장하고 있다. VirusTotal 기준 탐지율은 56/76으로 이미 절반 이상의 엔진이 걸러내지만, 같은 계열 안에서도 페이로드로 추정되는 블롭 파일은 26/79에 머물러 있다는 점이 이번 사례를 단순한 트로이목마 하나의 이야기가 아니라 로더와 페이로드 사이의 가시성 격차를 다루는 이야기로 만든다.
#PlugX#Korplug#MustangPanda#NSIS로더#샌드박스회피#지원서비스업종#스위스#CobaltStrike행위자Mustang Panda · HoneyMyteIOCf3 · i0 · d2 · u81MITRE20지역CH산업지원 서비스
APT회원 전용2026년 8월 25일 14:37 (UTC+9)벽지 플레이어 RAT, 中 4개 법인 서명체인 하나로 수렴
'动态壁纸播放器(동적 배경화면 플레이어)'라는 제품명을 달고 성도영창시대문화전파유한공사(成都盈畅时代文化传播有限公司) 명의로 서명된 바이너리(이하 '동적 배경화면 플레이어 바이너리', 92adc620…)가 있다. VirusTotal 기준 탐지율은 32/76에 불과하고, 두 개 샌드박스 중 나머지는 아예 판정을 내리지 못했지만, C2AE 샌드박스 하나만은 이 바이너리를 명확히 악성으로 분류하며 'PubNubRAT'이라는 이름을 붙였다. 문제는 이 서명자가 이번에 확인된 4개의 중국계 법인 서명 신원 가운데 하나일 뿐이라는 점이다. 성도기로과기유한공사(成都奇鲁科技有限公司), 북경창상계과기유한공사(北京创想界科技有限公司), 성도영창시대, 성도적협신식과기유한공사(成都赤侠信息科技有限公司) 네 개 법인 명의가 모두 동일한 'DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1' 발급 체인 아래 묶여 있고, 그중 한 빌드는 두 법인 명의로 번갈아…
#코드사이닝인증서#PubNubRAT#애드웨어#PUA#재서명#DigiCert#ChinaMobile#FIN6행위자FIN6 · Skeleton SpiderIOCf36 · i4 · d1 · u5MITRE28
APT회원 전용2026년 8월 23일 14:27 (UTC+9)가짜 어도비 업데이터, 10년째 도는 다운로더의 회전형 백엔드
탐지엔진 44개가 이미 악성으로 낙인찍은 낡은 다운로더 한 개와, 그 다운로더가 통신하는 도메인 네 곳을 놓고 보면 눈에 들어오는 건 파일이 아니라 뒤편의 회로다. micronao.hopto.org, microplats.mooo.com, microrabit.jumpingcrab.com, goizmi.ignorelist.com — 서로 다른 무료 DDNS(Dynamic DNS) 사업자 아래 등록된 이 네 개 호스트는 모두 /bin/home/home.php라는 동일한 경로로 신호를 보내고, 요청 파라미터에는 a2=3548f9b8a118bd3d7b72b30cc85996a6라는 완전히 같은 값이 박혀 있다. 등록기관도, 최상위 도메인 접미사도 제각각인 네 호스트가 URL 스키마와 고정 토큰까지 일치한다는 것은 우연으로 설명하기 어렵다.
#DarkHotel#다운로더#다이나믹DNS#프로세스인젝션#C2인프라#어도비위장#통신산업#샌드박스회피행위자DarkHotel · Fallout TeamIOCf1 · i0 · d1 · u19MITRE10지역JP산업통신
APT회원 전용2026년 8월 22일 22:37 (UTC+9)15년 묵은 Sality 웜, XMRig 채굴기 3종과 만나다
XMRig 계열 크립토재킹 페이로드 3종—xmrig.exe, svcd.exe, 그리고 이들이 공유하는 config.json—이 15년 넘게 유통돼 온 Sality 계열 웜 드로퍼와 하나의 공격 흐름으로 묶였다. 이 웜 샘플(df83a0d6…5484a3c)에서는 스팸 봇넷 Tofsee와 연관된 JA3 TLS 지문이 IDS 룰로 확인됐고, 채굴 바이너리 쪽에서는 타이밍 기반 샌드박스 회피 루틴과 9건의 YARA 룰 매치가 함께 관측됐다. CTX Team이 재구성한 이 흐름은 초기 접근에서 영향까지 다섯 단계를 매끄럽게 잇지만, 각 단계를 구성하는 파일들은 서로 다른 시기·다른 빌드 환경에서 만들어진 것으로 보인다. 이 지점이 이번 사안의 진짜 흥미로운 부분이다.
#Sality웜#XMRig#크립토재킹#Tofsee#샌드박스회피#도메인인프라#벤더위장#봇넷행위자Salty Spider · KuKuIOCf16 · i0 · d5 · u34MITRE15지역US산업소매·유통
APT회원 전용2026년 8월 22일 14:30 (UTC+9)정품 서명 두 장 뒤에 숨은 RAT, PC 최적화 프로그램의 두 얼굴
중국계 PC 최적화 프로그램 'WinOptimize' 계열 설치 파일에 포함된 두 개의 DLL이 샌드박스 분석에서 'PubNubRAT'라는 이름의 원격제어 악성코드로 판정됐다. 문제는 이 DLL들이 애드웨어치고는 이례적으로 정상적인 코드 서명을 달고 있었다는 점이다. privacy.dll이라는 이름으로 배포된 DLL(82c06ae2…f0928)은 정적 탐지 25/76에 불과했지만 C2AE 샌드박스는 이를 명확히 'RAT' 범주로 분류하며 악성코드 이름을 PubNubRAT로 특정했다. scarctrl.dll(f66ff607…3ab88)도 동일한 이름의 RAT로 지목됐는데, 같은 파일을 본 Zenbox 샌드박스는 오히려 '무해'로 판정했다. CTX Team이 이번 사례를 주목하는 이유는 바로 이 간극에 있다 — 정품처럼 보이는 애드웨어 유통망이 실제로는 원격 접근 도구를 실어 나르는 통로로 쓰이고 있다는 정황이 데이터로 확인됐기 때문이다.
#TA428#PubNubRAT#Ludashi#WinOptimize#애드웨어#코드사이닝인증서#중국이동통신망#CDN프론팅행위자TA428 · ThunderCatsIOCf17 · i7 · d2 · u13MITRE24
APT회원 전용2026년 8월 21일 22:58 (UTC+9)48시간 세 얼굴 악성코드, 착지점은 메일서버 위장 하나
같은 시간대에 관측된 악성코드가 서로 다른 패밀리 라벨을 달고 나타나는 경우는 드물지 않지만, 이번 사례는 그 폭이 유독 넓다. CTX Team이 확인한 세 개의 파일은 2026년 8월 10일과 11일, 이틀이 채 안 되는 창 안에서 처음 관측됐다. VirusTotal 기준 첫 번째 파일은 trojan.agenttesla/etecer 라벨과 함께 formbook 계열 명칭까지 함께 붙어 있고, 두 번째는 trojan.modiloader/muldrop, 세 번째는 trojan.luainj/obfuscator로 분류된다. Agent Tesla는 정보 탈취형 다운로더, ModiLoader는 아카이브로 전달되는 드로퍼, Luainj는 난독화된 스크립트 계열이다 — 세 이름이 가리키는 것은 하나의 악성코드가 아니라 세 개의 서로 다른 상품형 악성코드다. 더 눈에 띄는 것은 이 세 파일이 임포트 해시나 서명자, 심지어 위협 라벨까지 아무것도 공유하지 않는다는 점이다.
#TA505#AgentTesla#ModiLoader#Luainj#RFQ피싱#BlueVPS#메일서버위장C2#상품형악성코드행위자TA505 · Hive0065IOCf5 · i1 · d1 · u0지역AU · CH · DE · ES산업협회·단체 · 화학 · 교육·연구
APT회원 전용2026년 8월 19일 14:40 (UTC+9)라자루스 라벨 뒤엔 66/76 탐지된 마이둠 웜 한 마리뿐
이번에 확보된 서른세 건의 파일 해시 가운데, 실제로 판독 가능한 내용을 담고 있는 것은 단 한 건뿐이다. 나머지 서른두 개는 해시 값만 존재하고 파일 종류·크기·서명·탐지 정보 어느 것도 확인되지 않는다. 그 유일한 표본은 fdeacb79…로 시작하는 59KB짜리 Win32 실행파일로, VirusTotal 기준 76개 엔진 중 66개가 악성으로 판정했고 위협 분류상 worm.mydoom/emailworm으로 분류되며, 대중적으로는 mydoom·emailworm·amfu라는 이름으로 묶인다. 이 웜은 스스로 다른 호스트로 확산하는 태그와 실행파일 끝단에 데이터가 덧붙여진 특징을 그대로 드러내고 있다. 이 레코드에는 라자루스라는 이름과 스무 개의 별칭이 함께 붙어 있지만, 실제로 손에 잡히는 기술적 증거는 이 상용 이메일 웜 계열 하나뿐이라는 사실이, 이번 지표 묶음이 던지는 가장 흥미로운 질문이다.
#라자루스#mydoom#이메일웜#위협인텔리전스#오탐지#인프라오분류#APT라벨#VirusTotal행위자Lazarus Group · Hastati GroupIOCf33 · i10 · d11 · u0지역DE
APT회원 전용2026년 8월 19일 06:34 (UTC+9)유효 EV 인증서 하나가 샌드박스 눈 가린다
정적 엔진 30여 곳이 이미 악성으로 판정한 실행파일을, 적어도 하나의 행위 분석 엔진은 84~99%의 확신으로 "무해"라고 채점한다. CTX Team이 이번에 확인한 크랙 소프트웨어 유통 캠페인의 핵심은 바로 이 간극이다. 인도 지역을 중심으로 유포되는 이 캠페인은 4단계로 이어지는 설치 체인 전체가 단 하나의 유효한 Sectigo EV 코드 서명 인증서로 묶여 있고, 그 서명이 걸려 있는 동안 동적 분석 결과가 체계적으로 "깨끗함" 쪽으로 기운다는 사실을 보여준다. 서명이 만료되거나 폐기된 인증서를 재활용하는 사례는 흔하지만, 이번 건은 발급 후 아직 유효 기간이 남아 있는 정상 인증서가 그대로 회피 도구로 기능하고 있다는 점에서 결이 다르다. 이 설치 체인에 이름을 붙인 서명자는 "ORYON TECH LIMITED"다.
#ORYONTECHLIMITED#SectigoEV코드서명#크랙소프트웨어#애드웨어#PUP#샌드박스회피#인도#PPI인프라행위자Patchwork · ChinastratsIOCf21 · i0 · d6 · u14MITRE49지역IN
APT회원 전용2026년 8월 17일 22:29 (UTC+9)정적탐지 53/76인데 샌드박스는 '무해'…클립뱅커의 위장술
클립보드 뱅킹 악성코드로 분류된 두 개의 실행파일이 VirusTotal 기준 53/76이라는 상당히 높은 탐지율을 기록했다. 그런데 같은 표본을 동적 분석 환경에 넣었을 때는 정반대의 결과가 나왔다. 샌드박스 Zenbox는 두 표본 모두를 각각 97%, 96% 확신도로 "harmless"라고 판정했고, 세 개 샌드박스 중 단 하나(Yomi Hunter)만 악성으로 분류했다. 정적 탐지 엔진 30여 개가 트로이목마로 지목한 파일을, 동적 분석 파이프라인은 깨끗한 파일로 흘려보낸 셈이다. 이 간극을 설명하는 실마리는 파일 속성에 있다. clipbanker 계열 표본(3ea66df0…4e5d4, 이하 표본 A)과 kepavll/gencirc 계열 드롭퍼(42d3f82f…dd794a, 이하 표본 B), 그리고 hzeh/krypt 계열 DLL(8b718083…3aab6, 이하 표본 C)까지 서로 다른 위협 라벨을 가진 세 파일이 공통적으로 디버거가 실행 중인지 탐지하는 루틴과 실행을 장시간…
#클립뱅커#APT28#샌드박스회피#안티디버깅#CloudFlare인증서위장#저신뢰호스팅#크라임웨어#귀속불일치행위자APT28 · StrontiumIOCf54 · i3 · d4 · u4MITRE66지역JO · NL · RO · SA
APT회원 전용2026년 8월 16일 22:28 (UTC+9)자가서명 인증서 하나로 태평양 잇는 위장 VPN 유통망
바이트댄스(Bytedance Inc.)가 미국에서 할당받은 IP 대역과 젠레이어(Zenlayer Inc)가 필리핀에서 운용하는 IP 대역은 원래 아무 관계가 없어야 한다. 전자는 ARIN이 관리하는 71.18.96.0/20 네트워크, 후자는 APNIC이 관리하는 156.59.112.0/21 네트워크로, 등록 기관도 다르고 대륙도 다르다. 그런데 이번에 확인된 71.18.106.226, 71.18.106.229, 156.59.113.130, 156.59.113.135 네 개의 IP는 모두 동일한 자가서명 TLS 인증서를 그대로 얹고 있다. 인증서 시리얼은 1acf3e37b37910d932ea64e6bb27615d6484c07d로, 발급자·주체 필드는 모두 "NONE"으로 채워진 전형적인 무명 자가서명 인증서이며, 유효기간은 2024년 3월 12일부터 2034년 3월 10일까지 무려 10년에 달한다.
#바이트댄스#젠레이어#자가서명인증서#WEILAI#BrightData#PBot#VPNMaster#코드사이닝남용행위자UAC-0063 · TAG-110IOCf36 · i4 · d1 · u0MITRE21
APT회원 전용2026년 8월 16일 14:29 (UTC+9)폐기된 인증서 걸친 가짜 VPN, 유통은 계속된다
VirusTotal에 누적된 제출 이력을 훑어보면 이상한 지속성이 눈에 띈다. GlobalSign이 발급한 EV 코드 서명 인증서 하나가 "폐기됨(revoked)"으로 표시된 지 오래인데도, 그 인증서로 서명된 실행파일과 DLL은 2025년 9월부터 2026년 8월까지 거의 1년간 끊이지 않고 제출되고 있다. 같은 시기, DigiCert 인증서 하나로 서명된 또 다른 VPN 설치 스위트는 인증서 체인이 "유효 기간 만료(not time valid)"로 판정된 뒤에도 63건, 164건, 221건씩 제출량이 쌓였다. 이는 단발성 침해가 아니라, 서명 신뢰를 소모품처럼 쓰고 버리는 유통 파이프라인이 살아 움직이고 있다는 신호다. CTX Team이 이번에 들여다본 것은 바로 이 두 개의 독립적인 서명 계열과, 그 뒤에 걸린 인프라의 재활용 흔적이다.
#WireVPN#VPNMaster#코드사이닝남용#PEGTECHINC#PBot스틸러#가짜VPN설치파일#인증서폐기#APT15행위자APT15 · ROYALAPTIOCf17 · i3 · d8 · u2MITRE8산업식음료
APT회원 전용2026년 8월 15일 22:30 (UTC+9)유니온페이 위장 인증서 뒤 애드웨어 유통망, 차이나유니콤 백본에 숨다
중국계 애드웨어·PUA 설치파일을 실어 나르는 배포 인프라가 유니온페이 인터내셔널(UnionPay International) 브랜드를 흉내 낸 TLS 인증서로 위장하고 있는 정황이 확인됐다. 이번에 확인된 IP 11개 가운데 10개가 차이나유니콤 백본(AS4837, CHINA UNICOM China169 Backbone) 안에 몰려 있고, 그중 7개는 발급기관이 DigiCert Basic OV G2 TLS CN RSA4096 SHA256 2022 CA1인 *.unionpayintl.com 와일드카드 인증서를 동일하게 내걸고 있다. 정작 이 IP들이 실어 나르는 것은 금융 서비스가 아니라 LuDaShi(鲁大师)·PolarWind·ChinaAd 계열의 애드웨어 설치파일이며, 그중 일부는 서명 체계 안에 PubNubRAT이라는 이름의 RAT 판정을 숨기고 있다. 행위자보다 눈에 띄는 것은 이 배포 전선이 어떻게 조립돼 있는가이며, 그 조립 방식 자체가 이번 분석의 척추다.
#유니온페이위장#애드웨어#PUA#PubNubRAT#차이나유니콤#코드사이닝인증서#FIN6#루다시행위자FIN6 · Skeleton SpiderIOCf45 · i11 · d3 · u0MITRE14
APT회원 전용2026년 8월 15일 06:31 (UTC+9)크랙 설치파일 뒤 숨은 로더-스틸러 유통 파이프라인 포착
크랙 소프트웨어로 위장한 로더(5c07ed55…909)의 제품 정보 문자열은 "Real Files"라는 짧은 값을 담고 있다. 그런데 이 값은 우연이 아니다. 캠페인에 연결된 리다이렉트 도메인인 aa.lockstart.host와 bb.handssurprise.website의 URL에는 각각 title이라는 파라미터가 포함되어 있으며, 두 URL 모두 p 값이 2268, t 값이 46134022로 동일하고 title 파라미터에는 인코딩된 값 "UmVhbCBGaWxlcw=="가 담겨 있다. 이 값을 base64로 디코딩하면 정확히 "Real Files"가 나온다. 파일 하나의 메타데이터와 도메인 인프라의 URL 파라미터가 이렇게 문자열 단위로 정확히 겹치는 경우는 흔치 않다. 이는 곧 이 페이로드 뭉치가 임의로 수집된 IOC 목록이 아니라, 하나의 유통 백엔드가 실제로 이 파일을 밀어냈다는 직접적 연결고리로 읽힌다.
#패치워크#APT28#AgentTesla#Negasteal#크랙소프트웨어#페이퍼인스톨#안티샌드박스#리다이렉트체인행위자Patchwork · ChinastratsIOCf6 · i0 · d4 · u15MITRE29지역AD · AU · BG · BS산업건설 · 교육·연구 · 정부·공공
APT회원 전용2026년 8월 14일 14:45 (UTC+9)RAR 하나, 탐지율 13→31의 간극이 드러낸 상용 배송 체인
스페인어로 "결제 영수증 세부사항(Detalles de los recibos de pago)"이라는 이름을 단 RAR 압축파일이 지난 8월 6일 처음 관측됐다. 이 압축파일을 열면 내부에는 단 하나의 JS 파일만 들어 있고, 그 스크립트는 곧바로 SLoad/ModiLoader 계열 다운로더로 식별된다. 흥미로운 대목은 압축파일 자체의 탐지율이 13/76에 그친 반면, 그 안에서 추출된 JS 스크립트는 같은 날 31/76까지 탐지율이 뛰어오른다는 점이다 — 같은 캠페인의 서로 다른 두 단계가 보안 엔진 앞에서 전혀 다른 얼굴을 하고 있었던 셈이다. CTX Team이 이 클러스터를 들여다본 결과, 이 격차는 단순한 우연이 아니라 압축 컨테이너가 서명 기반 탐지를 우회하는 동안 내부 스크립트만 뒤늦게 잡히는, 다운로더 배송 체인에서 흔히 나타나는 '탐지 창(window of detection)' 불일치로 읽힌다.
#SLoad/ModiLoader#AgentTesla#RAR스피어피싱#TA505#Namecheap호스팅#정보탈취멀웨어#커머디티캠페인행위자TA505 · Hive0065IOCf3 · i1 · d1 · u1지역AT · CY · DE · EG산업자동차 · 소매·유통 · 지원 서비스
APT회원 전용2026년 8월 13일 00:05 (UTC+9)네 도메인 한 네임서버… 브라질 IP서 정체 드러나다
zelpx.garden, carogra.biz, tzpx.courses, fightwa.biz — 서로 다른 시기에 등록된 이 네 개 도메인은 모두 동일한 네임서버 쌍, ns1.dyna-ns.net과 ns2.dyna-ns.net을 가리킨다. 게다가 fightwa.biz와 브라질에 위치한 IP 148.230.76.66은 완전히 동일한 TLS 인증서 일련번호(58a18d190d7e77351d4c58d9a5bf75ba598)를 공유하고 있어, 이 IP가 해당 도메인의 실제 운영 서버라는 점이 인증서 수준에서 확인된다. 파일 목록에는 APT28이라는 익숙한 이름이 붙어 있지만, 정작 이 인디케이터 집합에서 가장 견고하게 재구성되는 것은 행위자의 서명이 아니라 도메인·IP·인증서가 서로를 지목하는 인프라 지문 쪽이다. 이번 분석은 그 지문을 따라가며, 동시에 같은 카탈로그에 묶여 있는 파일 뭉치가 실제로는 이 인프라와 무관한 별개의 수집 활동일 가능성까지 짚어본다.
#APT28#네임서버공유#인증서위장#Hostinger#WHOIS템플릿#스틸러로그#Exodus지갑#도메인등록행위자APT28 · StrontiumIOCf32 · i1 · d4 · u4MITRE34지역AR · CL · CM · EE산업식음료
APT회원 전용2026년 8월 12일 06:37 (UTC+9)5년 전 컴파일된 로더, 2025년까지 재유통 확인
컴파일 타임스탬프 2020-03-04, imphash 34791a1ad0a42b816d48d1d1c182fe7d — 이 두 값이 정확히 일치하는 실행파일 다섯 개가 2020년 3월부터 2025년 12월 사이 서로 다른 시점에 제출됐다. 같은 빌드가 5년 넘게 재사용됐다는 것은 흔한 일이 아니다. 보통 위협 행위자는 탐지를 피하기 위해 빌드를 반복적으로 다시 찍어내는데, 이 캠페인의 핵심 로더는 오히려 그 반대의 선택을 한 것으로 보인다 — 새로 빌드하지 않고 같은 바이너리를 계속 재유통시키는 쪽을 택한 정황이다. CTX Team이 이번에 확인한 20건의 파일 IOC 가운데 절반이 이 동결된 빌드 흔적을 공유하며, 이는 이번 분석의 척추가 인프라나 행위자 정체성이 아니라 '빌드 파이프라인 자체'에 있음을 보여준다.
#DarkHotel#Snowglobe#Ramsay#UACMe#리플렉티브DLL인젝션#게임런처위장#UAC우회#필리핀행위자DarkHotel · Fallout TeamIOCf20 · i1 · d0 · u0MITRE11지역PH산업기술·IT
APT회원 전용2026년 8월 11일 14:28 (UTC+9)13년 묵은 QuasarRAT, 클리퍼 얹고 재활용되다
윈도우용 원격제어툴(RAT) 네 개의 표본을 나란히 놓고 보면 눈에 띄는 것은 각 파일의 개별 위협성이 아니라 그것들이 공유하는 뼈대다. 이번에 확인된 페이팔 크래커 위장 바인더(7328321f…790a)와 베놈 스푸핑 로더($77-Venom.exe, d53df5b6…e60e), 소프트웨어 위장 클리퍼(Soft.exe, d37fa555…cdad), 서비스 위장 클리퍼(Services.exe, adda26f3…2f05)는 PE 컴파일 시각이 2011년부터 2024년까지 걸쳐 있으면서도 동일한 YARA 서명 계열을 공유한다. 그리고 2024년에 새로 컴파일된 두 파일에는 원래 RAT 계열에는 없던 클립보드 탈취(클리퍼) 모듈이 그대로 얹혀 있다. C2 경로는 portmap.io라는 동적 DNS 터널링 서비스의 서브도메인을 거치는데, 이 서브도메인은 자신이 무엇인지 스스로 이름에 적어 놓았다 — quasarrat220-24487.portmap.io.
#LazyScripter#QuasarRAT#xRAT#VenomRAT#Diamotrix클리퍼#portmap.io#지갑주소탈취#RAT재활용행위자LazyScripterIOCf9 · i1 · d1 · u2MITRE30지역PT
APT회원 전용2026년 8월 11일 07:30 (UTC+9)네 나라 다섯 개 IP, 인증서 하나로 묶인 오퍼코어-스틸러 체인
인도네시아, 필리핀, 베트남, 말레이시아. 서로 다른 네 나라에 흩어진 다섯 개의 IP가 지난 8월 초 동시에 같은 TLS 인증서를 제시하고 있었다. 주체 이름은 한결같이 *.certfallback.com — "인증서 대체용"이라는 뜻이 그대로 읽히는, 목적이 뻔한 와일드카드 명의다. 그중 네 개(128.1.178.192, 128.1.45.175, 43.109.107.28, 155.102.33.22)는 단순히 같은 발급 템플릿을 쓰는 정도가 아니라, 일련번호 363a6b88ee219be351b40934짜리 인증서 객체 자체가 문자 그대로 동일했다. 같은 파일을, 서로 다른 서버 네 대에 그대로 복사해 넣은 흔적이다. 이 네 개의 IP는 소유 관계로 보면 전혀 무관해 보이는 두 인프라 사업자에 절반씩 걸쳐 있다.
#certfallback#TLS인증서재사용#오퍼코어번들러#PureLog스틸러#EV코드서명폐기#DustSquad#알리바바클라우드#동남아인프라행위자DustSquad · APTC34IOCf3 · i5 · d1 · u1MITRE5산업기술·IT
APT회원 전용2026년 8월 10일 06:35 (UTC+9)'APT39' 이름표 뒤엔 10년 묵은 애드웨어, 확장 6개 복제
Chrome 확장 프로그램으로 위장한 자바스크립트 페이로드 네 종이 최소 여섯 개의 서로 다른 확장 프로그램 GUID 아래에서 한 글자도 다르지 않게 반복 배포된 사례가 확인됐다. js/api/message.js, js/lib/onbgdocumentload.js, js/api/chrome.js, js/lib/async_api.js라는 동일한 파일 경로가 algmakeomkafjglfhpomolfhjppoojff, nnlomafmkpiclmaaekkhpoecnclldmaa, fjbgonfbgjdmlkjofohofdjnakkfppge, pgmfkblbflahhponhjmkcnpjinenhlnc, mifpbickojhbejhppcfgifjbmiinpjap, fjkndgpgkiomekpgdaclpoecngmjonhe라는 각기 다른 확장 GUID 폴더 아래에 나란히 존재한다.
#APT39#Crossrider#애드웨어#브라우저확장#NSIS설치파일#PUA#위협인텔리전스라벨링#apps-update.com행위자APT39 · ChaferIOCf20 · i0 · d1 · u3지역GB
APT회원 전용2026년 8월 9일 20:14 (UTC+9)동일 서명, 극단적 탐지 격차…31대4 설치파일의 진실
두 개의 Win32 설치파일이 완전히 동일한 코드 서명 인증서를 공유하면서도, 탐지 스펙트럼의 정반대 끝에 서 있는 사례가 확인됐다. 하나는 VirusTotal 76개 엔진 가운데 31개가 애드웨어·다운로더로 탐지했고(34278d6fd8874bc12cd7498d…), 다른 하나는 동일한 서명자·동일한 인증서 일련번호를 물고 있으면서도 76개 중 4개만 반응했다(c1e0bf25484a1dacced5e782…). 여기에 더해 고탐지 쪽 빌드는 원래 이름을 버리고 RustDesk, Lenovo Vantage, 그리고 정체가 불분명한 'Maple' 패키지 이름으로 재배포되고 있었다. CTX Team은 이 조합을 코드 서명 신뢰의 악용과 소프트웨어 위장, 분석 환경 회피가 한 세트로 엮인 사례로 분류했다. 표면적으로는 흔한 PUP(불필요 프로그램) 번들링처럼 보이지만, 데이터를 뜯어보면 이야기가 조금 더 복잡해진다.
#코드서명위조#SaltySpider#RustDesk위장#LenovoVantage위장#애드웨어#CloudFront#offercore#다운로더행위자Salty Spider · KuKuIOCf2 · i0 · d1 · u2MITRE21지역AR · BO · BR · CL산업농업 · 건설 · 교육·연구
APT회원 전용2026년 8월 9일 10:45 (UTC+9)13년 된 해킹툴과 위장 드로퍼, 한 세트에서 공존
VirusTotal 탐지율만 놓고 보면 정반대의 두 파일이 하나의 위협 인디케이터 묶음에 나란히 들어 있다. 하나는 75개 엔진 중 46개가 탐지하고 YARA 룰 3건이 동시에 발화하는, 누가 봐도 위험 신호가 뚜렷한 파일이다. 다른 하나는 77개 엔진 전부가 무해로 판정한, 표면적으로는 아무 문제도 없어 보이는 16.8메가바이트짜리 바이너리다. CTX Team이 이번에 확인한 인디케이터 세트는 파일 2건과 IP 13건으로 이뤄져 있으며, 그 중심에 이 극단적인 탐지율 대비가 자리한다. 오래돼서 이미 시그니처가 다 퍼진 공개 해킹툴과, 정품 오픈소스 유틸리티로 위장해 탐지를 완전히 통과하는 신형 바이너리가 같은 세트 안에서 발견됐다는 사실 자체가, 이 캠페인의 운영 방식을 짚어볼 실마리가 된다. 시그니처가 이미 낡아버린 도구를 계속 쓰는 쪽과, 새로 위장을 갈아입혀 탐지를 피하는 쪽이 공존한다는 것은 단순한 우연이라기보다 역할 분담을 암시한다.
#RemCom#njrat#Cactus#WinSW위장#방탄호스팅#측면이동#C2인프라#Proton66행위자Cactus · Cactus Ransomware GroupIOCf2 · i13 · d0 · u0MITRE20
APT회원 전용2026년 8월 9일 01:46 (UTC+9)만료 서명 스캐너와 AWS 뒤 해시 경로 C2
이번에 확보한 인디케이터 묶음에서 가장 뚜렷한 신호는 파일이 아니라 도메인 하나에서 나온다. wb.sleevesbarbing.com은 2025년 6월 29일 URL SOLUTIONS INC.를 통해 등록된 도메인으로, 네임서버가 ns-1417.awsdns-49.org, ns-1900.awsdns-45.co.uk, ns-217.awsdns-27.com, ns-819.awsdns-38.net 등 AWS Route53의 네임서버로 위임돼 있다. 여기에 더해 8개의 A 레코드(172.240.212.133, .205, .214, .230, .238, .44, .70, .78)가 순환하고, 동시에 aelionvel.com으로 향하는 CNAME 레코드가 걸려 있다. 하나의 도메인이 여덕 개의 IP 주소를 오가며 응답하고, 동시에 다른 도메인으로 우회 경로를 열어둔 이 구성은 단일 서버 하나를 지키는 방식이 아니라 어느 한 노드가 차단되더라도 나머지가 즉시 대체할 수 있게 설계된 형태다.
#AdvancedIPScanner#Famatech#AWSRoute53#EdgenextCDN#C2도메인#해킹툴재활용#LockbitGang#통신서비스행위자Lockbit GangIOCf1 · i1 · d1 · u6MITRE4산업통신
APT회원 전용2026년 8월 8일 23:04 (UTC+9)방어무력화 도구, RAT 빌더에 그대로 흡수됐다
Windows Defender를 강제로 무력화하는 상용 해킹툴 DefenderControl(1ef6c1a4dfdc39b63bfe650ca81ab89510de6c0d3d7c608ac5be80033e559326)과, 시냅틱스 터치패드 드라이버로 위장한 원격제어 드롭퍼(a27aefce9366d6374030917385b3df25ecd5b75155d4934ebc4f754cf216bae6)가 동일한 크라우드소싱 YARA 룰 DefenderControl(작성자 @bartblaze)에 동시에 걸린 정황이 확인됐다. 하나는 독립된 PUA/해킹툴로 분류되고 다른 하나는 샌드박스에서 XRed 계열 원격접근트로이목마(RAT)로 판정된 서로 다른 카테고리의 파일인데, 같은 서명이 두 파일을 관통한다는 것은 우연한 탐지 중복이라기보다 Defender 무력화 코드 자체가 RAT 드롭퍼 내부에 이식됐음을 시사하는 강한 지문이다.
#GorgonGroup#Subaat#XRed#DefenderControl#Synaptics위장드라이버#홍콩기술산업#동적DNS#방어회피행위자Gorgon Group · SubaatIOCf15 · i1 · d0 · u0MITRE29지역HK산업기술·IT
APT회원 전용2026년 8월 8일 19:30 (UTC+9)정품 인증서 두른 VPN 설치파일, 스틸러까지 겸비
Bright Data Ltd 명의로 발급된 코드 서명이 붙은 프록시 업데이트 설치파일 네 종이, DigiCert 인증서 체인을 흠 없이 유지한 채로 VirusTotal에서 8/76에서 22/75에 이르는 제각각의 탐지율을 기록하고 있다. 서명 검증 상태는 모두 '유효'로 표시되고 체인은 DigiCert Trusted Root G4까지 완결돼 있는데, 이 중 두 종은 샌드박스 엔진 C2AE가 악성으로 판정하며 정보 탈취 계열인 PBot으로 분류했다. 정품 서명이 붙은 상업용 프록시 SDK 설치파일이 정보 탈취 기능까지 겸비하고 있다는 뜻이다. 서명이 위조가 아니라는 점이 오히려 문제의 핵심이다 — 이 파일들을 실행 단계에서 막을 유일한 신뢰 장치가 이미 뚫려 있는 것이다. 이번에 확인된 것은 단일 악성코드가 아니라 세 갈래의 서로 다른 서명 주체 아래 묶인 설치파일 묶음이다.
#코드서명남용#BrightData#WireVPN#VPNMaster#PBot스틸러#프록시웨어#PUA#DigiCert인증서행위자Emotet Group · TA542IOCf15 · i36 · d51 · u10MITRE22
APT회원 전용2026년 8월 7일 06:05 (UTC+9)매크로 문서 하나가 열어준 Emotet 다운로더 체인
문서 파일 하나가 사고의 시작점이 됐다. SHA256 e5f6385e4a493c599585ccf6c17d2177515475196e58fe7bdd08e334db238808로 식별되는 이 MS Word 문서는 VirusTotal에서 43/75 엔진 탐지를 기록했고, 3개 샌드박스가 예외 없이 malicious 판정을 내렸다. C2AE 엔진은 이 파일에 Lnk_Powershell_Downloader, Office_Downloader, Emotet, SuspiciousDownloader라는 네 개의 이름을 동시에 붙였고, ReaQta-Hive와 BitDam ATP 역시 별도의 이름 없이 malicious 판정으로 합류했다. 이 정도의 sandbox 일치도는 이 데이터셋 안에서 유일하게 강한 신호이며, CTX Team이 이번 배치를 검토하면서 가장 먼저 주목한 지점도 바로 여기다. 이 문서의 메타데이터를 들여다보면 공격의 설계 의도가 비교적 선명하게 드러난다.
#Emotet#TA542#매크로문서#스피어피싱#PowerShell다운로더#미국교육연구#마스커레이딩#공유호스팅인프라행위자Emotet Group · TA542IOCf3 · i1 · d2 · u5지역US산업교육·연구