CTXThreat News
전체 기사APTC&CFILE
로그인

전체 기사

전체608APT201C&C218FILE189
  • FILE회원 전용2026년 8월 9일 01:56 (UTC+9)

    가짜 서명 '@ByELDI', KMS 크랙 도구 4종을 묶다

    윈도우·오피스 정품 인증을 우회해 준다는 크랙 도구 4종이 동일한 코드 서명 체인을 공유하고 있다는 사실이 확인됐다. KMSELDI.exe(50ebfa1d…), Service_KMS.exe(2b533757…), AutoPico.exe(4a714d98…), 그리고 이들을 한 번에 설치하는 NSIS 패키지 KMSpico_setup.exe(64c731ad…)까지 네 개 파일 모두 "@ByELDI; @ByELDI Certificate Authority"라는 동일한 서명자 이름을 달고 있다. 그런데 이 인증서는 정식 발급기관이 아니라 자체 발급된 자가서명 루트에서 나온 것이어서, VirusTotal 신뢰 판정 단계에서 네 파일 모두 "서명 검증이 실패한다"는 결과를 받는다. 서명은 걸려 있지만 그 서명을 아무도 신뢰하지 않는다는 역설적 상태, 즉 서명이 실질적 신뢰 증거가 아니라 사용자를 안심시키기 위한 시각적 장치로 쓰이고 있다는 정황이다.

    #KMSpico#AutoKMS#코드서명위조#자가서명인증서#다이나믹DNS#패커YARA#Patchwork#크랙도구생태계
    행위자Patchwork · ChinastratsIOCf14 · i1 · d1 · u1MITRE51
  • FILE회원 전용2026년 8월 9일 00:27 (UTC+9)

    인증서 한 장이 웨이브브라우저 14개 파일 통째 봉인

    Wavesor Software(Eightpoint Technologies Ltd. SEZC) 명의로 발급된 DigiCert 코드 서명 인증서 한 장이, 설치파일·업데이터·리소스 DLL·브라우저 런타임까지 이어지는 웨이브브라우저(WaveBrowser)/SWUpdater 제품군 14개 파일 전체에 동일한 시리얼 번호로 찍혀 있다. 일련번호 09 D7 7A 45 C1 C0 97 55 AE 3E 7A 51 53 98 3C 03, 지문 2EA4ADE8719DE01274C5A3BAF694B91E339BDA79. 이 인증서는 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1를 거쳐 DigiCert Trusted Root G4로 체인되는, 형식적으로는 흠잡을 데 없는 상용 서명 체계다.

    #웨이브브라우저#SWUpdater#코드사이닝인증서남용#번들웨어#애드웨어#샌드박스회피#시프트설치파일#위협인텔오귀속
    행위자APT28 · StrontiumIOCf16 · i1 · d0 · u0MITRE9산업교육·연구
  • FILE공개2026년 8월 8일 23:59 (UTC+9)

    정품 관리 도구 20종, 4단계 침투 사슬로 재조립돼

    방어 도구를 무력화하는 유틸리티, 커널 접근을 허용하는 서명된 드라이버, 보안 프로세스를 종료하는 관리 도구, 그리고 자격증명을 복구하는 프리웨어 — 이번에 CTX Team이 추적한 파일 묶음은 이 네 가지가 각각 별개의 PUA(잠재적 유해 프로그램)로 흩어져 있던 것이 아니라, 하나의 순차적 공격 사슬 위에 다시 배열됐다는 정황을 보여준다. 새로 편입된 지표 가운데 눈에 띄는 것은 LOLDrivers 프로젝트에 등재된 취약 커널 드라이버 kprocesshacker.sys(x86: 0f97f6d53fff47914174bc3a..., x64: 70211a3f90376bbc61f49c22...)와, 신뢰되지 않는 루트로 인증 체인이 끝나는 디펜더 무력화 도구(5161a16217b9d8b9817ad1f6...)다.

    #CTXTeam#프로세스해커#BYOVD#LOLDrivers#NirSoft#로열랜섬웨어#코멘트크루#정부기관표적
    행위자Royal Ransomware · Team OneIOCf35 · i0 · d0 · u0산업정부·공공
  • FILE공개2026년 8월 8일 19:48 (UTC+9)

    안티분석 3종·자가삭제·WMI, 한 바이너리의 정석 침투

    Win32 PE32 실행파일 하나가 VirusTotal 76개 엔진 중 61개로부터 탐지되고, 동적 분석 샌드박스 2곳(Dr.Web vxCube, Lastline) 모두에서 malicious 판정을 받았다. 이 위협에는 trojan.python/fkuk라는 이름이 붙어 있고, 추적 패밀리명은 stitch로 확인된다. 눈에 띄는 것은 탐지율 자체가 아니라 이 샘플이 담고 있는 행동 지문의 조합이다 — 디버거 탐지, CPU 타이머 직접 판독, CPU 모델 문자열 조회로 이어지는 3단 안티분석 루틴이 한 실행파일 안에 나란히 박혀 있고, 재부팅 생존 설치와 자가 삭제, WMI 호출을 통한 환경 열거가 순서대로 이어진다. 이 기사는 이 한 개의 지표가 보여주는 공격 기법의 결을 따라간다 — 인프라나 행위자 귀속이 아니라, 이 바이너리가 실제로 무엇을 하도록 설계됐는지가 이번 분석의 척추다. 이 지표를 캠페인이라 부르기엔 아직 조심스럽다.

    #stitch#HolyWater#안티샌드박스#지속성메커니즘#WMI#위장파일명#교육연구산업#미서명실행파일
    행위자HolyWater · Storm CloudIOCf1 · i0 · d0 · u0산업교육·연구
  • FILE회원 전용2026년 8월 5일 11:49 (UTC+9)

    정품 인증 크랙 위장 MAS 번들서 base64 실행 체인 확인

    윈도우·오피스 무단 활성화 도구로 위장한 스크립트 뭉치 안에서, 서로 다른 파일 형식임에도 동일한 base64 디코드·실행 패턴이 반복적으로 발화하는 정황이 확인됐다. CTX Team이 확보한 9개 인디케이터 가운데 8개는 'Microsoft Activation Scripts (MAS)'라는 이름의 불법 KMS/오피스 활성화 툴킷 압축 파일에서 풀려나온 컴포넌트로, 2026년 7월 4일부터 6일 사이라는 좁은 시간대에 한꺼번에 관측됐다. 이 중 두 파일은 파일 형식이 배치(.bat)와 PowerShell(.ps1)로 서로 다름에도 불구하고 똑같은 YARA 룰 조합을 발화시켰고, 또 다른 두 파일은 서로 독립된 AutoKMS 변종이면서도 동일한 의심스러운 .win 최상위도메인 DNS 조회를 시도했다. 정품 소프트웨어 크랙을 가장한 배포 경로 안에 반복 가능한 실행·통신 패턴이 심어져 있다는 점이 이번 세트의 핵심이다.

    #TA505#rockloader#MAS크랙#AutoKMS#hacktool.kmsauto#base64실행체인#.win도메인#크랙웨어유통
    행위자TA505 · Hive0065IOCf10 · i1 · d0 · u0MITRE13
  • FILE회원 전용2026년 8월 4일 13:47 (UTC+9)

    정상 DigiCert 인증서 탄 uTorrent 위장 트로이목마 등장

    파일명은 utorrent_installer.exe, 서명자는 BitTorrent Inc — 그런데 VirusTotal에서는 76개 엔진 중 18개가 이를 trojan.offercore/r783575로 분류한다. CTX Team이 확인한 이 표본(해시 접두 0a4f6c69…037c23)은 위조된 인증서가 아니라 실제로 유효한 4단계 코드사이닝 체인— BitTorrent Inc → DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 → DigiCert Trusted Root G4 → DigiCert 루트—를 그대로 짊어지고 있다. 인증서 자체는 2024년 3월 21일부터 2026년 12월 16일까지 유효한 정상 발급물이며, 서명 타임스탬프는 2026년 6월 25일로 찍혀 있다.

    #uTorrent위장#트로이목마#코드사이닝인증서남용#샌드박스회피#offercore#PUP애드웨어#CDN사칭#S3배포경로
    IOCf28 · i4 · d2 · u0MITRE48지역AD · AE · AL · AM산업화학 · 상업 서비스 · 건설
  • FILE회원 전용2026년 8월 3일 21:49 (UTC+9)

    위장된 Acrobat 리소스 폴더, 30개월 전 웜의 재활용 흔적

    CTX Team이 최근 확보한 위협 인텔리전스 레코드는 VirusTotal 기준 "trojan.allaple" 라벨이 붙은 HTML 드롭퍼 3건을 중심으로 구성돼 있다. 이 파일들은 단순한 피싱 랜딩 페이지가 아니라, 파일 경로 자체를 정규 Adobe Acrobat DC 리소스 디렉터리처럼 위장하고 그 안에 JavaScript를 직접 삽입한 형태다. 예컨대 sha256 7768dae5…026594는 alt_names 필드에 C:\Program Files\Adobe\Acrobat DC\Acrobat\ngl_resources\resources\ui\index.html라는 경로를 그대로 담고 있고, 자매 파일 eb333a95…fa3b7 역시 C:\Program Files\Adobe\Acrobat DC\Acrobat\WebResources\Resource0\index.html라는 경로로 스스로를 위장한다.

    #allaple#HTML드롭퍼#Acrobat위장#masquerading#샌드박스탐지회피#ASN분산#웜#위협인텔리전스
    IOCf33 · i34 · d0 · u0MITRE24지역US산업소매·유통
  • FILE회원 전용2026년 8월 2일 05:49 (UTC+9)

    선박 서류로 위장한 AgentTesla, 다섯 겹 패커로 정적 탐지 회피

    해운 서류 양식을 흉내 낸 이중 확장자 파일 한 통이 열리면, 그 안에서 튀어나오는 것은 상용 정보탈취형 악성코드 AgentTesla다. CTX Team이 확인한 이번 코호트에서 핵심 페이로드로 지목된 파일(sha256 6c384338…ca738d, 490KB)의 alt_names 목록에는 MV TBN SHIP PARTICULARS.docx.exe, SHIP PARTICULARS - MV OSTC01.xlsx.exe, MV PACIFIC ENDEAVOR V2202 PARTICULARS I.docx.exe 같은 이름이 나란히 올라와 있다. 하나같이 문서 확장자(.docx, .xlsx) 뒤에 실행 파일 확장자(.exe)를 덧붙인 전형적인 이중 확장자 위장이며, "선박 명세서"라는 소재 자체가 해운·물류 업무를 다루는 수신자를 겨냥한 사회공학적 미끼임을 짐작하게 한다. 주목할 지점은 이 페이로드가 신종 변종이 아니라는 사실이다.

    #AgentTesla#이중확장자#해운물류#인포스틸러#imphash#닷넷패커#APT29귀속#CAB스프레더
    행위자APT29 · MinidionisIOCf9 · i0 · d2 · u0MITRE38
  • FILE회원 전용2026년 7월 31일 21:52 (UTC+9)

    폐기 인증서 단 mimikatz 드라이버, 6년째 그대로 유통

    VirusTotal에 누적된 46개 파일 묶음을 들여다보면 눈에 띄는 것은 새로운 악성코드가 아니라 낡은 도구의 재활용이다. mimikatz의 커널 드라이버 mimidrv.sys와 라이브러리 mimilib.dll 네 종은 지금도 Benjamin Delpy(gentilkiwi)의 원본 코드 서명 체인을 그대로 달고 유통되고 있는데, 그 인증서는 이미 발급기관이 명시적으로 폐기(revoke)한 상태다. 32비트 빌드 02ebf848fa618eba27065db366b15ee(mimidrv.sys)는 GlobalSign CodeSigning CA-G2 체인으로 서명돼 있고, VirusTotal 서명 검증 결과는 "A certificate was explicitly revoked by its issuer"로 명확히 나온다.

    #mimikatz#Neshta#NirSoft#코드서명폐기#자격증명탈취#living-off-the-land#WarzoneRAT#VirusTotal
    행위자Royal Ransomware · Team OneIOCf46 · i0 · d0 · u0MITRE19
  • FILE회원 전용2026년 7월 30일 13:44 (UTC+9)

    청두·톈진 4개 페이퍼컴퍼니, 같은 인증서 뿌리로 애드웨어 유포

    지난 8월 초 수집된 15개 파일 표본 가운데 11개가 코드 서명 검증을 통과했다는 사실 자체는 특별하지 않다. 그런데 그 11개 파일이 시간순으로 늘어놓고 보면 서명자 이름이 4번 바뀐다는 점이 눈에 띈다. 成都奇鲁科技有限公司(청두 치루 테크)에서 시작해 天津中思明达科技有限公司(톈진 중스밍다 테크), 天津立方星球文化传媒有限公司(톈진 리팡싱추 미디어), 天津星聚时代科技有限公司(톈진 싱쥐스다이 테크)로 이어지는 서명 주체 4곳은 하나같이 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1이라는 동일한 루트로 체인된다. 서명자는 몇 달마다 교체되지만 인증 뿌리는 단 한 번도 바뀌지 않았다는 점이, 이번 표본군을 단순한 "애드웨어 배치"가 아니라 신뢰 자산을 계획적으로 순환시키는 유통 구조로 읽게 만드는 핵심 지점이다. 가장 오래된 서명 코호트는 2025년 2월부터 9월까지 관측된 6개 파일에 걸쳐 있다.

    #ludashi#polarwind#unwantedx#코드서명인증서회전#애드웨어유통#DigiCert#ChinaTelecom#CDN공유인프라
    IOCf15 · i4 · d6 · u6MITRE12산업통신
  • FILE공개2026년 7월 28일 05:47 (UTC+9)

    크랙 트로이목마와 서명된 '윈도우 매니저', 임프해시로 들켰다

    크랙·키젠 배포망에서 45/75의 높은 탐지율로 잡히던 2024년산 트로이목마와, 2026년 7월 정식 코드 서명 인증서를 달고 나타난 'Windows Manager' 유틸리티 설치 패키지가 동일한 임프해시(imphash) f34d5f2d4577ed6d9ceec516c1f5a744를 공유하고 있다는 사실이 확인됐다. 문제는 이 서명된 패키지 안에 agenttesla/msil로 태깅된 컴포넌트가 함께 들어 있었다는 점이다. CTX Team이 확보한 파일 단위 증거를 보면, 불법 소프트웨어 배포 채널에서 사용된 빌드 툴체인이 시간이 지나 정품처럼 보이는 서명된 바이너리 제작에도 재사용됐을 가능성을 시사하는 흔적이 뚜렷하다. 이번 케이스는 인프라 측면에서는 다룰 게 거의 없다 — IP·도메인·URL 지표가 전혀 수집되지 않은, 순수하게 파일 기반의 사례다. 대신 파일 네 개가 만들어내는 서명·빌드·탐지 패턴이 그 어떤 C2 서버 목록보다 많은 이야기를 들려준다.

    #크랙소프트웨어#키젠#임프해시#코드사이닝인증서#AgentTesla#TA505#Certum#윈도우매니저유틸리티
    행위자TA505 · Hive0065IOCf52 · i0 · d0 · u0MITRE10지역AT · AU · BE · BO산업기술·IT
  • FILE회원 전용2026년 7월 25일 05:49 (UTC+9)

    인텔 드라이버로 위장한 셸코드 로더, APT28 증거는 단 하나뿐

    이번에 CTX Team이 들여다본 위협 묶음은 파일 해시 24건과 IP 주소 1건으로 구성된, 표면적으로는 제법 규모 있는 캠페인처럼 보이는 데이터셋이었다. 그러나 실제로 VirusTotal 탐지 정보와 샌드박스 행위 기록이 채워진 대상은 단 하나, 'Inteldriver.exe'라는 이름의 서명되지 않은 Win32 바이너리(sha256 12e522…6fa521)뿐이었다. 나머지 23개 해시는 인디케이터 목록에 이름만 올라 있을 뿐 탐지 비율, 서명자, 태그 어느 것도 확인되지 않는다. 즉 이 기사가 다룰 수 있는 실체는 사실상 이 한 개의 파일이 보여주는 정교한 회피 공학이며, 그 이상을 "캠페인"이라 부르기에는 아직 근거가 얇다. 이 단일 아티팩트가 흥미로운 이유는 규모가 아니라 완성도에 있다.

    #APT28#Inteldriver.exe#DonutLoader#셸코드로더#샌드박스회피#통신산업표적#러시아IP#귀속신뢰도
    행위자APT28 · StrontiumIOCf24 · i1 · d0 · u1MITRE13지역CA · ES산업통신
  • FILE회원 전용2026년 7월 24일 21:34 (UTC+9)

    89일 인증서 도메인, APT29 라벨은 근거 없이 붙었다

    등록기관 정보 한 줄, 인증서 한 장, 그리고 벤더 4곳의 카테고리 태그 — 이번에 CTX Team이 들여다본 위협 레코드는 딱 이만큼의 뼈대만으로 구성돼 있다. 도메인 holzbrenzii.com은 2025년 6월 23일 PDR Ltd. d/b/a PublicDomainRegistry.com을 통해 등록됐고, hosterbox.com 네임서버(ns39~ns42) 아래 단일 A-레코드(198.27.80.139)로 해석된다. 이 도메인에는 89일짜리 Let's Encrypt 와일드카드 인증서(*.holzbrenzii.com, 발급자 CN "YR1", 유효기간 2026-05-31~2026-08-29)가 얹혀 있고, VirusTotal 기준 16/91개 벤더가 이를 악성으로 분류한다.

    #APT29#Remcos#도메인등록#Let'sEncrypt인증서#피싱#위협인텔리전스#WHOIS#커머디티RAT
    행위자APT29 · MinidionisIOCf1 · i0 · d1 · u0MITRE28지역AU · BA · BG · EC산업협회·단체 · 상업 서비스 · 엔지니어링
  • FILE회원 전용2026년 7월 24일 13:47 (UTC+9)

    17년 묵은 서명 커널 드라이버, 백신 절반은 아직도 못 잡아

    2009년 2월 16일 VirusTotal에 처음 제출된 파일 하나가, 17년이 지난 2026년 7월 22일에도 여전히 제출되고 있다. 이름은 WinRing0.sys. 오픈소스 하드웨어 센서 접근 라이브러리인 OpenLibSys.org 프로젝트의 커널 드라이버로, 2008년 7월 26일 Noriyuki MIYAZAKI 명의로 정상 서명까지 받은 파일이다. 그런데 이 파일이 지금까지도 LOLDrivers 프로젝트가 지목한 "취약 드라이버(vulnerable driver)" 목록에 올라 있고, YARA 룰이 자동으로 BYOVD(Bring Your Own Vulnerable Driver) 후보로 짚어내고 있으며, VirusTotal 기준 탐지율은 2/75에 불과하다. 이번에 CTX Team이 들여다본 지표군은 이 파일 한 건과, 스위스 통신사 Bluewin(AS3303) 대역에 자리한 IP 4개로 구성돼 있다 — 그리고 이 둘의 성격은 극단적으로 다르다.

    #WinRing0.sys#BYOVD#LOLDrivers#커널드라이버#Turla#AkamaiCDN#코드서명인증서#권한상승
    행위자Turla · Iron HunterIOCf2 · i4 · d0 · u0MITRE7산업교육·연구
  • FILE회원 전용2026년 7월 23일 21:51 (UTC+9)

    만료 인증서인데도 살아있는 신뢰 체인, 네 얼굴의 번들러

    Resource Hacker 5.2.8, XMEye VMS 2.0.1.18, KeyTweak 2.3.1, glogg 1.1.4 — 서로 아무 관련이 없는 네 개의 정상 유틸리티 설치파일 이름을 뒤집어쓴 동일한 바이너리 한 개가 CTX Team의 관측 대상에 걸렸다. 해시 4bc69acd…788bb3c60a로 식별되는 이 파일은 resource-hacker-5.2.8-installer_s-xLCW1.exe, xmeye-vms-2.0.1.18-installer_oSJXm-1.exe, keytweak-2.3.1-installer_0-uzqM1.exe, glogg-1.1.4-installer_Xw-tXh1.exe라는 네 가지 파일명으로 동시에 유포되며, 위협 라벨은 adware.bundler/cppinstaller로 분류돼 있다.

    #코드서명악용#PUA번들러#InstallCore#샌드박스회피#크립토스캠#Hostinger#APT라벨오염#Patchwork
    행위자Patchwork · ChinastratsIOCf3 · i3 · d3 · u3MITRE8산업에너지
  • FILE회원 전용2026년 7월 23일 13:47 (UTC+9)

    화웨이 위장 인증서 코호트에 다섯 번째 IP 합류, CDN 위장 3종으로 확산

    중국 광둥성 통신사업자 CHINANET Guangdong 네트워크, AS134763 안에 자리한 IP 다섯 곳이 동일한 TLS 인증서 일련번호 5ace246430093aa3ef595686를 공유하며 화웨이 앱갤러리(AppGallery)·HiCloud CDN을 위장하고 있는 정황이 이번 관측에서 다시 확인됐다. 기존에 119.147.128.38, 218.16.127.48, .49, .53 네 개 주소로 구성돼 있던 이 코호트에 119.147.128.39가 새로 편입되면서 멤버가 다섯으로 늘었다. 다섯 IP 모두 GlobalSign RSA OV SSL CA 2018이 발급한 동일 인증서(유효기간 2025-07-15~2026-08-16, subject_cn .n.cdnhwc3.com)를 그대로 서비스하고 있으며, 이 인증서의 SAN 목록에는 appgallery.huawei.com, .hicloud.com, *.dbankcloud.cn 등 화웨이 생태계 도메인이 빠짐없이 나열돼 있다.

    #AS134763#开心看图王#HappyPicture#화웨이앱갤러리위장#CDN인증서도용#adware/PUA#SaltySpider#코드서명악용
    행위자Salty Spider · KuKuIOCf10 · i8 · d0 · u0MITRE6
  • FILE회원 전용2026년 7월 21일 13:40 (UTC+9)

    정상 서명된 EarnApp 설치파일 속 PBot 스틸러 발견

    번들형 대역폭 공유 프로그램 EarnApp의 정식 설치 파일과 업데이트 컴포넌트가 실제로는 세 개의 서로 다른 빌드 경로에서 나온 파일임이 확인됐다. 세 샘플 모두 Bright Data Ltd 명의로 서명돼 있고 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 체인을 그대로 물고 있어, 사용자가 눈으로 보기엔 정품 EarnApp 클라이언트와 구분할 방법이 거의 없다. 그런데 이 세 파일 중 정확히 하나 — net_updater.exe라는 이름으로 EarnApp 설치 경로(Program Files (x86)\EarnApp\net_updater32.exe) 아래에 놓인 컴포넌트 — 만이 샌드박스 C2AE에서 STEALER 계열, 구체적으로 PBot이라는 이름으로 악성 판정을 받았다. 나머지 두 개는 같은 브랜드, 같은 서명자를 달고도 샌드박스에서 harmless/undetected로 읽힌다.

    #EarnApp#PBot#코드사이닝#공급망공격#스틸러#APT28#PUP#도메인인프라
    행위자APT28 · StrontiumIOCf92 · i9 · d44 · u6MITRE4산업상업 서비스
  • FILE회원 전용2026년 7월 20일 21:46 (UTC+9)

    conhost 위장한 vjw0rm, LNK로 시작해 5년 뒤 재등장

    바로가기(.lnk) 파일 한 장이 배치 스크립트를 부르고, 그 배치 스크립트가 AutoIT로 컴파일된 실행 파일을 떨어뜨리는 3단 드롭 체인이 태국 제조업 표적 환경에서 재구성됐다. CTX Team이 확인한 9건의 파일 지표는 각기 다른 시점에 제출됐지만, 하나로 이어 붙이면 vjw0rm 계열 웜의 전형적인 감염 경로를 그대로 복원해 낸다. 특히 최종 페이로드는 자신을 정상 Windows 프로세스인 conhost.exe로 위장시키는데, 실제 드롭된 파일명은 conhostHost.exe이고 리소스 경로는 .rsrc/RCDATA/CONHOSTHOST.MP4로 기록돼 있다. 미디어 파일처럼 보이는 리소스 이름 뒤에 실행 파일을 숨기고, 프로세스명은 정상 시스템 유틸리티와 거의 구분되지 않게 만든 것이다. 이 클러스터의 배후로는 TA2541(별칭 Operation Layover)이 지목돼 있다.

    #TA2541#vjw0rm#AutoIT#conhost.exe위장#다이나믹DNS#태국제조업#LNK드로퍼#웜
    행위자TA2541 · Operation LayoverIOCf9 · i0 · d0 · u2지역TH산업제조
  • FILE공개2026년 7월 20일 05:35 (UTC+9)

    만료된 UltraSurf 서명, 2년 지나도 유통되는 트로이목마

    검열 우회 도구로 알려진 UltraSurf(Ultrareach)를 자처하는 실행 파일 한 건이 VirusTotal에서 19/74의 탐지율을 기록하며 CTX Team의 추적선에 들어왔다. 눈에 띄는 것은 이 파일이 여전히 정상적인 코드 서명 체인을 달고 있다는 점이다 — 다만 그 서명이 2년 전에 죽은 서명이라는 점이 문제다. 해당 파일(SHA256 168e625c…)은 Ultrareach Internet Corp. 명의로 발급된 리프 인증서를 달고 있고, 상위 체인은 GlobalSign GCC R45 CodeSigning CA 2020 → GlobalSign Code Signing Root R45 → GlobalSign Root CA - R3로 이어진다. 그런데 리프 인증서의 체인 상태는 "이 인증서 또는 체인의 인증서 중 하나가 유효 기간이 아니다"로 명시돼 있다.

    #UltraSurf#Ultrareach#Glupteba2#Hive#MuddyWater#SilentChollima#Dalbit#HurricaneElectricAS6939
    행위자MuddyWater · TEMP.ZagrosIOCf1 · i4 · d0 · u0산업도매
  • FILE회원 전용2026년 7월 19일 13:46 (UTC+9)

    '배송 안내' 미끼 뒤에 숨은 TA505식 저비용 침입 체인

    RAR 압축파일 하나와 자바스크립트 파일 하나 — 겉보기엔 평범한 첨부파일 조합이지만, 이 둘은 VirusTotal 위협 라벨에서 동일하게 trojan.drop/crit로 분류되고 popular_names에 drop, crit, etecer를 공유하며, 무엇보다 둘 다 "shipping advice"라는 동일한 미끼 이름을 달고 있다. CTX Team이 이번에 추적한 캠페인의 출발점은 이 두 파일이 만들어내는 하나의 전달·실행 유닛이다. RAR 아카이브(sha256 a8918d28…)는 alt_name 목록에 shipping advice.rar를 명시하고 있고, 파일 태그에도 attachment가 붙어 있다 — 이메일 첨부파일로 뿌려지는 전형적인 스피어피싱 문서 미끼(T1566.001)의 형태다.

    #TA505#RockLoader#스피어피싱#배송미끼#Namecheap#공유호스팅#JScript드로퍼#IP정찰
    행위자TA505 · Hive0065IOCf3 · i1 · d1 · u1지역BD · CA · CH · DE산업에너지 · 숙박·레저 · 지원 서비스
  • FILE회원 전용2026년 7월 19일 05:47 (UTC+9)

    서명은 있지만 신뢰는 없다 — KMS 크랙 도구의 방어 회피 지문

    x86과 x64로 각각 컴파일된 두 개의 실행 파일이 완전히 동일한 코드 서명 인증서 일련번호(8A C1 A3 10 13 49 C2 8A 4D 33 94 7C FC D0 76 62)를 공유하고 있다는 사실이 이번 분석의 출발점이다. 서명자는 'WZTeam'으로 표기돼 있지만, 인증서 체인은 신뢰 공급자가 인정하지 않는 루트 인증서에서 끝난다 — VirusTotal이 두 파일 모두에 대해 "A certificate chain processed, but terminated in a root certificate which is not trusted by the trust provider"라는 동일한 검증 문구를 반환한 이유다. 두 파일은 각기 다른 아키텍처용으로 빌드됐음에도 하나의 서명 아티팩트를 그대로 재사용했고, 동시에 Windows Defender 비활성화 레지스트리 조합을 탐지하는 동일한 YARA 룰을 발화시켰다.

    #APT27#KMSAuto#AutoKMS#위장코드서명#방어회피#크랙웨어유통#YARA탐지#getintopc
    행위자APT27 · TEMP.HippoIOCf4 · i0 · d1 · u1MITRE18산업에너지
  • FILE회원 전용2026년 7월 18일 13:56 (UTC+9)

    인증서에 스스로 'C2' 새긴 요르단 표적 로더 발견

    위협 인텔리전스 분석에서 운영자가 자신의 인프라 용도를 코드로라도 숨기지 않는 경우는 드물다. 그런데 이번에 확인된 signindat.com의 TLS 인증서는 그 흔한 위장조차 걷어냈다. 이 도메인의 자가서명 인증서는 issuer와 subject 필드 모두에 organization을 "Hermes", organizational unit을 "C2"로 명시하고 있다 — SAN 필드에는 도메인 자신과 단일 A-레코드 193.26.115.45가 함께 기재돼 있다. 이 인증서는 2026-07-17 23:12:56(UTC)에 발급됐고, 유효기간은 2027-07-17까지 1년으로 설정돼 있다. 코드 서명 인증서가 아니라 웹 서버 TLS 인증서 필드에 운영 조직명을 그대로 노출한 사례는 실무 인텔리전스에서도 흔치 않은 편이며, 이 자체가 이번 분석의 출발점이 될 만한 신호다. 같은 도메인은 PowerShell 스테이징 경로(signindat.com/stage.ps1)를 동시에 서비스하고 있었다.

    #UnfadingSeaHaze#doghousepower#Meterpreter#PowerShell스테이징#요르단#정부기관표적#식음료산업#자가서명인증서
    행위자Unfading Sea HazeIOCf9 · i0 · d1 · u2MITRE25지역JO산업식음료 · 정부·공공
  • FILE회원 전용2026년 7월 17일 14:59 (UTC+9)

    나흘 새 아홉 이름 갈아탄 DLL, 한 빌더가 찍어낸 Fireball 계열

    RegKey.dll, Skytech.dll, ClearLog.dll, Packet.dll, MIO.dll, Berserker.dll, Install.dll, Lancer.dll, At.dll, WinTooll.exe — 이름은 모두 다르지만, 이번에 확인된 지표 묶음 안에서 이 파일들은 사실상 하나의 빌더가 찍어낸 동일 계열 산출물이다. 서명은 하나같이 없고(signed: false), PE 컴파일 타임스탬프는 2017-01-23부터 2017-01-26까지 나흘 사이에 몰려 있다. RegKey.dll로 식별되는 1e62a41983d3...만 2016-12-27 타임스탬프로 살짝 앞서 있을 뿐, 나머지 대다수는 1월 25일 하루에 집중된다. 이 정도로 좁은 빌드 윈도우에 서로 다른 파일명과 imphash를 가진 DLL들이 몰려 있다는 것은, 하나의 빌더 파이프라인이 페이로드 모듈을 순차적으로 찍어냈다는 그림을 뒷받침한다.

    #Fireball#Elex#Sasquor#애드웨어#PUA번들러#MSI설치패키지#브라질#파키스탄
    행위자Barium · Wicked SpiderIOCf27 · i0 · d3 · u0MITRE43지역BR · PK
  • FILE회원 전용2026년 7월 17일 13:37 (UTC+9)

    트렌드마이크로 DNS 모듈 위장한 Pikabot 로더 포착

    840KB 크기의 Win32 DLL 하나가 VirusTotal에서 60/78이라는 높은 탐지율을 기록하며 trojan.pikabot/zusy로 분류됐다. 눈에 띄는 건 탐지율 자체가 아니라 이 파일이 자신을 소개하는 방식이다. 내부 메타데이터의 제품명은 'Trend Micro Osprey', 저작권 표기는 'Copyright (C) 2021 Trend Micro Incorporated. All rights reserved.'로, 파일명은 'TmopphDns.dll' — 트렌드마이크로 제품군의 DNS 처리 모듈을 흉내 낸 이름이다. 실제로는 코드 서명이 전혀 없는 unsigned 바이너리다. 정품 벤더의 제품명·저작권 문구만 빌려와 보안 담당자나 자동 분류 엔진의 1차 필터를 통과하려는 전형적인 위장(masquerading, T1036.005 계열) 수법으로 읽힌다. 이 위장은 단독으로 작동하지 않는다.

    #Pikabot#SysWhispers#트렌드마이크로위장#ContaboGmbH#FeodoTracker#TrickBot#SlackAPI사칭#소매산업
    행위자SafePayIOCf1 · i5 · d0 · u10MITRE13지역US산업소매·유통
  • FILE공개2026년 7월 16일 21:47 (UTC+9)

    WinPEAS 가면 쓴 악성코드, 샌드박스 판정 두 갈래로 갈리다

    침해 대응 도구함에서 가장 흔하게 보이는 이름 중 하나가 WinPEAS다. 로컬 권한 상승 취약점을 훑어주는 오픈소스 정찰 유틸리티로, 레드팀은 물론 실제 침투 행위자들도 널리 재사용한다. 그런데 CTX Team이 이번에 확인한 샘플은 이 익숙한 이름표를 달고 있으면서도, 정작 두 개의 샌드박스가 서로 다른 정체성을 부여했다는 점에서 눈길을 끈다. CAPE Sandbox는 이 파일을 정보 탈취형 악성코드 계열인 "Rhadamanthys"로 명명했고, Zenbox는 같은 파일을 "PEASS HackTool"로 분류하며 TROJAN·EVADER 태그를 붙였다. 하나의 바이너리에 대한 판정이 이렇게 갈리는 경우는 흔치 않다 — 그리고 그 균열의 이유를 파고들면, 이 파일이 단순한 정찰 도구가 아니라 자격증명 탈취 로직을 겹쳐 얹은 하이브리드 페이로드일 가능성이 드러난다.

    #WinPEAS#Rhadamanthys#APT29#자격증명탈취#스틸러#샌드박스회피#방어회피#기술산업
    행위자APT29 · MinidionisIOCf1 · i1 · d0 · u0MITRE42지역CH산업기술·IT
  • FILE회원 전용2026년 7월 16일 13:50 (UTC+9)

    DigiCert 서명체인 아래 다섯 개 법인, 뤄다스 애드웨어 공급망의 실체

    지난주 CTX Team이 수집한 37개 파일·4개 IP·4개 도메인으로 구성된 지표 묶음을 들여다보면, 눈에 띄는 것은 개별 악성코드의 정교함이 아니라 신뢰 체계 자체를 반복해서 우회하는 방식이다. 정적으로 상세 분석이 가능했던 19개 파일 가운데 17개가 동일한 코드 서명 체인 — "DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1" — 아래에서 서명됐다. 그런데 이 17개 파일의 서명자 이름은 하나가 아니다. 成都奇鲁科技有限公司(8개), 北京创想界科技有限公司(4개), 成都赤侠信息科技有限公司(4개), 그리고 成都盈畅时代文化传播有限公司와 天津微极智科技有限公司가 각각 1개씩 — 최소 다섯 개의 서로 다른 중국 법인 명의가 같은 CA 체인에서 인증서를 발급받아 사실상 동일한 악성코드 계열을 서명해 유통시키고 있다. 이 코호트를 하나로 묶는 것은 서명자 이름이 아니라 그 뒤에 있는 CA 관계다.

    #뤄다스#DigiCert코드서명#인증서남용#애드웨어유통망#APT23오귀속#PubNubRAT#중국법인위장#C2인증서도용
    행위자APT23 · KeyBoyIOCf37 · i4 · d4 · u2MITRE8
  • FILE회원 전용2026년 7월 15일 21:56 (UTC+9)

    서명 인증서 4곳, 코드는 하나 — VPN 위장 드롭퍼 재사용 빌더

    CTX Team이 추적 중인 한 파일군에서, 서로 다른 상업 법인 4곳의 정상 코드 서명 인증서가 동일한 계열의 VPN·프록시 위장 드롭퍼를 반복적으로 감싸고 있는 정황이 확인됐다. WEILAI NETWORK TECHNOLOGY CO., LIMITED, Bright Data Ltd, INNOVATIVE CONNECTING PTE. LIMITED, WPS SOFTWARE PTE. LTD. — 이름과 업종은 제각각이지만, 이들의 서명 체인 아래 깔린 실체는 하나의 빌더 계보에서 파생된 것으로 보이는 트로이목마·PUA 드로퍼다. wire.exe, upWire.exe, VPNMaster.exe, net_updater.exe 같은 이름으로 배포되는 이 파일들은 유효한 서명을 달고도 12~29개 엔진에서 탐지되며, 그 밑단에는 스틸러 기능까지 확인된 사례가 존재한다.

    #WEILAINETWORKTECHNOLOGY#BrightData#INNOVATIVECONNECTING#WPSSOFTWARE#PBot스틸러#코드사이닝남용#VPN위장드롭퍼#AS24429
    행위자Cactus · Cactus Ransomware GroupIOCf49 · i9 · d33 · u8MITRE34
  • FILE회원 전용2026년 7월 15일 05:36 (UTC+9)

    크랙판 위장 로더체인, 게임 워즈 통해 3,664곳 확산

    'Red Dead Redemption 2' FitGirl 리팩 크랙판을 가장한 setup.exe 두 종이 동일하게 DBatLoader 샌드박스 판정을 받으며 유통되고 있다. 두 파일은 imphash가 전혀 겹치지 않고 최초 관측 시점도 2024년 5월과 2026년 4월로 21개월이나 떨어져 있지만, 결과적으로 같은 로더 계열을 실행시킨다는 공통점을 공유한다. 그중 하나(SHA256 20805f98…)는 제출 건수 14,889건, 고유 제출 소스 3,664곳이라는 수치를 남겼다 — 표적형 침투가 아니라 워즈(warez) 유통망을 통한 대량 확산형 미끼임을 보여주는 수치다. CTX Team이 이번에 들여다본 인프라와 파일 계열은, 정교한 표적 공격이라기보다 저비용·재사용 지향의 유포 파이프라인에 가깝다는 인상을 준다. 이 캠페인의 핵심은 단일 악성코드 패밀리가 아니라 체인 구조 자체에 있다.

    #DBatLoader#크랙설치파일#FitGirl리팩#VoidArachne#SilverFox#Remcos#XMRigMiner#hosts조작
    행위자Void Arachne · Silver FoxIOCf10 · i4 · d2 · u0지역BR · PT
  • FILE회원 전용2026년 7월 13일 21:51 (UTC+9)

    유효한 EV 서명, 탐지 엔진은 절반만 믿었다

    한 개의 EV 코드사이닝 인증서가 두 달에 걸쳐 네 개의 서로 다른 실행파일에 반복 적용됐다. 서명 주체는 베이징치후과학기술(北京奇虎科技, Beijing Qihu Technology Co., Ltd.) — 중국의 대표적 보안·게임 소프트웨어 업체 360(Qihu 360)의 법인명이다. GlobalSign GCC R45 EV CodeSigning CA 2020을 거쳐 GlobalSign Code Signing Root R45로 이어지는 완전히 유효한 신뢰 체인(시리얼 77 D9 12 68 10 B4 7A D8 41 65 66 51)을 달고 있음에도, VirusTotal에서는 해당 바이너리들이 75개 엔진 중 단 1~3개에서만 adware/malware로 탐지된다.

    #치후360#EV코드사이닝인증서남용#adware/PUA#Snowglobe오귀속오류#불법복제크랙유포#CDN인증서공유#탐지엔진불일치
    행위자Snowglobe · Animal FarmIOCf10 · i7 · d0 · u0MITRE18
  • FILE회원 전용2026년 7월 13일 05:44 (UTC+9)

    APT33 태그 파일 20개, 실은 20년 된 공개 웹셸 카탈로그

    이번에 확보한 위협 레코드는 표면적으로 APT33 계열로 태깅된 29개 파일 지표 세트로 시작한다. 그런데 VirusTotal 컨텍스트가 붙은 20개 파일을 하나씩 열어보면 사정이 다르다. 7개 파일이 크라우드소스 YARA 룰 php_backdoor_php를 동시에 발화시키고, 6개 파일이 WEBSHELL_ASP_Generic으로 묶이며, 3~4개 파일이 WEBSHELL_JSP_Generic/_Tiny/EXT_ 계열로 겹쳐 잡힌다. 이 세 개의 룰 코호트만으로 20개 파일 중 절반이 넘는 표본이 설명된다. 문제는 이 룰들이 잡아내는 대상이 정교하게 빌드된 임플란트가 아니라, cmdasp.asp·cmd.jsp·php-backdoor.php처럼 펜테스트 업계에서 15~20년째 돌아다니는 공개 웹셸 킷이라는 점이다.

    #APT33#웹셸#YARA탐지#OWASPZAP#nc.exe#AWSS3#오탐사례#사이버첩보
    행위자APT33 · MagnalliumIOCf29 · i0 · d1 · u2MITRE7
  • FILE회원 전용2026년 7월 12일 21:58 (UTC+9)

    KMS 크랙 툴 하나에 4겹 회피기법 응집

    윈도우·오피스 정품 인증을 우회해주는 KMS 액티베이터 파일 안에, 서로 다른 세대의 방어 회피 기법이 층층이 쌓여 있는 사례가 확인됐다. 파일명 AAct_x64.exe(SHA256 8e5ea4856e7098ebbfb9370a6d5b9460449a653c1a8bd5db046faf30d16b7825)는 WZTeam 명의의 코드 서명 인증서를 달고 있지만 그 체인은 "신뢰되지 않는 루트 인증서에서 종료된다"는 검증 결과를 받았고, 동시에 UPX 패킹, 안티디버깅 스톨링, Windows Defender 레지스트리 비활성화 지표까지 한 몸에 지니고 있다. 이 파일 하나만 떼어놓고 보면 흔한 크랙 소프트웨어 위장 악성코드처럼 보이지만, 같은 세트 안에는 무려 4년 반의 시차를 두고 동일한 컴파일 결과물이 다른 이름으로 재유통된 흔적까지 확인된다.

    #GamaredonGroup#KMS액티베이터#크랙소프트웨어유통#UPX패킹#서명위장#안티분석스톨링#RatiborusKMSTools#광고망위장인프라
    행위자Gamaredon Group · CTIGIOCf11 · i1 · d0 · u0MITRE19산업방위산업
  • FILE회원 전용2026년 7월 12일 05:55 (UTC+9)

    6년 전 빌드된 XMRig, 이름만 바꿔 2025년까지 재유통

    한 개의 임포트 해시가 2019년 6월과 2025년 6월을 잇고 있다. CTX Team이 이번에 들여다본 파일 코호트는 서로 다른 파일명, 다른 제출 시점, 다른 탐지율을 갖고 있지만 imphash 91ae93ed3ff0d6f8a4f22d2edd30a58e 하나로 묶인다. 5d9fe2735d4399d98e6e6a792b1feb26d6f2d9a5d77944ecacb4b4837e5e5fca가 2019-06-25에 처음 관측된 이래, 3fde84a46aea…(2020-04-21), af94ddf7c35b…(2019-07-26), ebcdf536447c…(2019-10-28), 9194b57673209c…(2019-08-24)를 거쳐 edbec5d1319474…가 2025-06-17에 재등장하기까지, 여섯 개 파일 모두가 같은 rich_pe_header_hash(50dce46bb94bc57fb0152942a792d7e2), 같은 PE 타임스탬프(2018-09-04), 같은…

    #XMRig#모네로채굴#PyInstaller#UPX패킹#RampantKitten#telespy#리소스하이재킹#라벨오귀속
    행위자Rampant KittenIOCf8 · i1 · d0 · u0MITRE8산업컨설팅
  • FILE회원 전용2026년 7월 11일 21:46 (UTC+9)

    만료 정상서명 단 Ultrasurf, UPX 재포장돼 악성 판정

    검열 우회 도구로 널리 알려진 Ultrasurf(Ultrareach)의 실행 파일 하나가 UPX로 재포장된 채 유통되고 있는 정황이 확인됐다. 해당 샘플(SHA256 168e625c…171d0)은 Ultrareach Internet Corp. 명의의 정상 코드 서명 체인 — GlobalSign GCC R45 CodeSigning CA 2020 → GlobalSign Code Signing Root R45 → GlobalSign Root CA - R3 — 을 그대로 지니고 있음에도, VirusTotal 기준 74개 엔진 중 19개가 이를 트로이목마 또는 PUA로 판정했다. 흥미로운 지점은 이 서명이 위조가 아니라는 사실이다.

    #Ultrasurf#UPX패킹#코드사이닝인증서만료#MuddyWater#SilentChollima#Dalbit#샌드박스오분류#공급망남용
    행위자MuddyWater · TEMP.ZagrosIOCf4 · i1 · d1 · u1MITRE20산업정부·공공
  • FILE회원 전용2026년 7월 9일 19:04 (UTC+9)

    AS214351 서버는 그대로, 페이로드만 통째로 교체됐다

    지난 며칠 사이 새로 수집된 9개의 실행파일이 모두 처음 관측된 인디케이터라는 사실보다 더 눈에 띄는 대목은, 이 파일들이 향하는 명령제어(C2) 인프라가 단 하나도 새것이 아니라는 점이다. CTX Team이 이번에 확인한 3개의 IP — 62.60.226.159, 196.251.107.104, 196.251.107.130 — 는 모두 독일에 소재한 AS214351(Femo IT Solutions Limited) 네트워크 블록 안에 그대로 남아 있다. 즉 인프라의 좌표는 고정된 채, 그 위에 얹힌 페이로드 구성만 완전히 갈아치워진 셈이다. Amadey 다운로더가 문을 열고, 그 뒤로 Stealc v2 인포스틸러와 ClipBanker 계열 클립보드 하이재커가 순차적으로 올라타는 다단계 크라임웨어 체인이 이번 관측 창의 핵심이다. 그리고 그 C2 패널 중 하나는 암호화폐 거래소 kucoin.sh를 그대로 베낀 TLS 인증서를 두르고 있었다.

    #Amadey#Stealcv2#ClipBanker#AS214351#FemoITSolutions#kucoin.sh사칭#크라임웨어체인#베트남통신산업
    IOCf9 · i3 · d0 · u10MITRE48지역VN산업통신
  • FILE회원 전용2026년 7월 9일 10:53 (UTC+9)

    도메인 7개 인증서 발급자 하나, 정형화된 크랙 배포망

    지난 2주간 확인된 이번 캠페인의 인프라를 들여다보면 눈에 띄는 것은 개별 도메인이 아니라 그 도메인들을 찍어낸 방식이다. 조사 대상 도메인 7개 가운데 5개 — cartmask.xyz, fluxautomation.cc, microlsireqjn.com, rabbitsbird.info, silversongs.info — 가 모두 Google Trust Services의 동일한 중간 CA 'WE1'로부터 인증서를 발급받았고, 그 발급 시점은 2026년 6월 6일부터 7월 7일까지 약 한 달 사이에 몰려 있다. 서로 무관해 보이는 도메인들이 같은 CA 중간체를 통해 거의 같은 주기로 인증서를 갱신하는 패턴은, 각 도메인이 독립적으로 등록·운영됐다기보다 하나의 provisioning 파이프라인에서 순차적으로 찍혀 나왔다는 것을 강하게 시사한다.

    #WE1인증서#Namecheap#Cloudflare#KMSpico크랙#Lumma스틸러#ClipBanker#NSIS패키징#코드사이닝위장
    IOCf5 · i1 · d7 · u14MITRE52지역CH · KE · US산업숙박·레저 · 기술·IT
  • FILE회원 전용2026년 7월 8일 10:45 (UTC+9)

    18년 전 컴파일된 Pushdo 다운로더, 정적탐지 59건에도 샌드박스는 무해 판정

    2026년 6월 27일, VirusTotal에 새로 제출된 37KB짜리 Win32 실행 파일 하나가 CTX Team의 모니터링 레이더에 걸렸다. 해시값 6cb11b744f99...c208로 식별되는 이 바이너리의 PE 헤더에 박힌 컴파일 타임스탬프는 2008년 9월 12일이다. 제출 시점과 컴파일 시점 사이의 간극이 무려 18년에 달한다는 뜻이다. 이 정도 격차는 단순한 우연으로 보기 어렵다 — 오래된 Pushdo/Cutwail 빌더가 그대로 재활용됐거나, 컴파일 헤더 자체가 조작(timestomping)된 결과일 가능성이 있으며, 어느 쪽이든 이 샘플이 최근에 새로 개발된 코드가 아니라 십수 년 전 만들어진 다운로더 빌드를 그대로 꺼내 쓴 결과라는 해석을 뒷받침한다. 이 파일의 VirusTotal 위협 라벨은 trojan.cutwail/pushdo이며, popular_names에는 cutwail, pushdo, wigon이 나란히 올라 있다.

    #Pushdo#Cutwail#다운로더#명령제어체크인#정적탐지동적탐지괴리#위협라벨오정합#PinchySpider#Let'sEncrypt인프라
    행위자Pinchy Spider · SodinokibiIOCf3 · i9 · d10 · u7지역DE
  • FILE공개2026년 7월 8일 02:52 (UTC+9)

    체크인과 악성코드 배포, 도메인 하나가 다 떠안았다

    공격자가 명령제어(C2) 서버와 실제 악성코드 배포 지점을 물리적으로 분리하는 것은 오랫동안 업계 표준으로 통했다. 그런데 이번에 CTX Team이 추적한 사례는 이 통상적인 구조를 따르지 않는다. 도메인 swift-be.com 하나가 체크인 스크립트와 실행 파일 배포를 동시에 처리하고 있으며, 그 둘은 같은 URL 경로 /roks4/ 아래에 나란히 놓여 있다 — swift-be.com/roks4/gate.php가 PHP 기반 체크인 엔드포인트로, swift-be.com/roks4/shit.exe가 실행 파일 페이로드 배포처로 확인된다. 별도의 스테이징 서버, CDN, 다중 도메인 로테이션 없이 단일 노드가 인프라 전체를 감당하는 구조다. 이런 압축형 배치는 규모의 문제가 아니라 운영 철학의 문제다.

    #GorgonGroup#ponystealer#occamy트로얀#방글라데시제조업#단일도메인인프라#C2체크인#패킹실행파일#Dynadot
    행위자Gorgon Group · SubaatIOCf2 · i0 · d1 · u2지역BD산업제조
  • FILE회원 전용2026년 7월 7일 18:55 (UTC+9)

    2012년 일괄등록 도메인, 십수년 뒤 PUP 배포망으로 재확인

    브라질의 대표적 소프트웨어 다운로드 포털 'Baixaki'를 흉내 낸 도메인 baixakialtcdn.com과 그 하위 도메인 os.baixakialtcdn.com, os2.baixakialtcdn.com — 이 세 개의 도메인은 서로 다른 시점에 만들어진 것이 아니다. WHOIS 레코드를 보면 셋 모두 등록일이 정확히 2012-10-23T14:45:44Z로 일치하고, 등록 대행사 역시 동일하게 'PDR Ltd. d/b/a PublicDomainRegistry.com'이다. 등록인 정보는 Privacy Protect, LLC 뒤에 가려져 있지만, 하나의 트랜잭션에서 apex 도메인과 두 개의 운영 서브도메인이 한꺼번에 발급됐다는 사실 자체가 이 인프라가 처음부터 하나의 배포 체계로 설계됐음을 보여준다. 여기에 os.와 os2.

    #DealPly#PUP#Baixaki#PDRLtd#AzionCDN#코드사이닝위장#도메인일괄등록#브라질
    IOCf8 · i2 · d3 · u5MITRE34지역BR
  • FILE회원 전용2026년 7월 7일 11:09 (UTC+9)

    5년 전 Emotet 매크로 문서, 절반만 탐지망에 걸렸다

    2020년 10월 16일 오전 6시 31분에 생성된 것으로 기록된 한 워드 문서가, 최근 위협 피드에서 다시 수면 위로 올라왔다. 파일명은 "C_TC1172318288BM.doc"이며 VirusTotal 기준 탐지율은 46/77 — 절반 이상의 엔진이 이를 악성으로 분류했지만, 12개 엔진은 아예 "파일 형식 미지원"으로 응답을 회피했고 17개는 완전히 놓쳤다. CTX Team이 이번에 확인한 것은 신규 캠페인의 등장이 아니라, 오래된 Emotet 계열 매크로 다운로더 한 건이 여전히 상당수 백신 엔진의 탐지 사각지대에 걸려 있다는 사실 그 자체다. 위협 라벨은 "downloader.w97m/emotet", 별칭 목록에는 "emodldr"이 포함돼 있어 — 이 파일이 무엇을 하도록 설계됐는지에 대한 의문의 여지는 크지 않다.

    #Emotet#TA542#매크로다운로더#피싱문서#샌드박스탐지#도메인분석#오스트리아#위협인텔리전스
    행위자Emotet Group · TA542IOCf4 · i0 · d2 · u4지역AT
  • FILE회원 전용2026년 7월 6일 19:21 (UTC+9)

    15년 잠든 도메인, 인증서 하나로 되살아나다

    2008년 2월 19일 Bluehost를 통해 등록된 도메인 carltonbaggies.com은 이 기록에서 가장 오래된 자산 중 하나다. 등록 후 대부분의 기간 동안 이 도메인이 정상적으로 서비스되고 있었는지 아니면 그냥 방치돼 있었는지를 보여주는 흔적은 없지만, 확실한 건 2026년 6월 22일 기준으로 이 도메인이 더 이상 죽어 있지 않다는 사실이다. carltonbaggies.com은 현재 154.26.154.172라는 IP로 해석되며, 이 IP는 Contabo Asia Private Limited(AS 141995, 호주 소재)가 소유한 네트워크 대역(154.26.152.0/21)에 속해 있다. 여기서 눈에 띄는 건 단순한 A 레코드 매칭이 아니다.

    #Silence#ContractCrew#WhisperSpider#BankDocuments2805#carltonbaggies.com#TLS인증서재사용#도메인재활성화#은행문서피싱
    행위자Silence · Contract CrewIOCf7 · i2 · d6 · u2MITRE43
  • FILE회원 전용2026년 7월 6일 02:52 (UTC+9)

    엘든링 런처 위장 악성코드, 정적탐지 52건에도 샌드박스는 침묵

    인기 게임 'Elden Ring'의 런처 파일을 가장한 바이너리 하나가 CTX Team의 위협 피드에 포착됐다. 파일명은 'Elden Ring.exe'와 'Launcher Elden Ring.exe' — 게이머라면 별다른 의심 없이 실행할 만한 이름이다. 그런데 이 파일(SHA256: 32f34fb30fd47ab761e94306bc30432cd41d67309ab1e6b2599be2d70d3bd285)을 둘러싼 탐지 신호에는 눈에 띄는 균열이 있다. VirusTotal 기준 정적 엔진 75개 중 52개가 이를 악성으로 판정했지만, 실행 시점의 행동을 관찰하는 샌드박스 2곳(Zenbox, C2AE)은 하나같이 "깨끗하다"는 판정을 내렸다. 서명 여부, 파일명 위장, 이 정적-동적 탐지 간극, 그리고 유일하게 관측된 네트워크 신호인 낮은 심각도의 IDS 룰 하나까지 — 이 기사에서 다룰 재료는 사실 이 파일 하나와 그 파일을 지지하는 도메인 하나뿐이다.

    #엘든링위장#트로이목마#스노우글로브#애니멀팜#바바르백도어#태국통신#정적동적탐지간극#koodgame.com
    행위자Snowglobe · Animal FarmIOCf3 · i0 · d1 · u0MITRE22지역TH산업통신
  • FILE회원 전용2026년 7월 5일 16:36 (UTC+9)

    21대 77, 5대 77 — 같은 EV 인증서가 감싼 두 얼굴

    Win32 설치 파일 두 개가 정확히 동일한 서명 체인 아래 나란히 놓여 있다. 하나는 VirusTotal 76개 엔진 가운데 21개가 악성으로 판정했고(21/77), 다른 하나는 단 5개 엔진만 반응했다(5/77). 두 파일의 imphash는 efd45583…와 d9022e87…로 완전히 다르고, 파일 크기도 1,916KB와 3,492KB로 1.8배 차이가 난다. 그런데도 서명자 필드를 열어보면 두 파일 모두 "SOFTONIC INTERNATIONAL SA; Sectigo Public Code Signing CA EV R36"라는 동일한 체인 아래, 시리얼 번호 4F 1D A8 90 B7 3E B6 D3…, 서명 시각 2025년 6월 24일 오후 4시 20분으로 정확히 일치한다. 하나의 EV 코드사이닝 인증서가 서로 다른 두 개의 실행 파일을 동시에 감싸고 있는 셈이다.

    #코드사이닝인증서#Sectigo#Softonic#애드웨어#이름위장#CloudFront#PUP번들러#DustSquad
    행위자DustSquad · APTC34IOCf2 · i0 · d1 · u2MITRE16지역EC
  • FILE공개2026년 7월 1일 17:17 (UTC+9)

    구형 NanoCore RAT, 안티디버그 3종 무장하고 DuckDNS로 은신

    새로 카탈로그에 오른 Win32 실행 파일 한 점이 눈에 띄는 이유는 페이로드 자체가 아니라 그 위에 얹힌 방어 회피 스택 때문이다. 해시 6427336ade955128d895921dbb9bbcc379ad910690ff63f6deff3794a2086c8c(이하 6427336a)는 서명 없는 PE32 GUI 실행 파일로, VirusTotal 기준 59/77 엔진이 악성으로 탐지했고 VMRay·C2AE·Zenbox 세 개 샌드박스가 모두 malicious 판정을 내렸다. 위협 라벨은 trojan.midie/nanobot, 벤더 공통 명칭에는 midie·nanobot·msil이 뒤섞여 있지만 샌드박스 세 곳이 공통으로 지목한 실제 실행 계열은 NanoCore RAT다. 흥미로운 대목은 이 파일이 완전히 새로운 변종이 아니라, 오래전부터 유통되던 상용 RAT를 감쪽같이 감싼 anti-analysis 계층이라는 점이다.

    #NanoCoreRAT#CodosoAPT19#DuckDNS#다이너믹DNSC2#안티디버그#샌드박스회피#상용RAT#PE실행파일
    행위자Codoso · Sunshop GroupIOCf2 · i0 · d1 · u0MITRE17
  • FILE회원 전용2026년 6월 30일 10:01 (UTC+9)

    임프해시로 묶인 njRAT 스텁 2점, 실체는 상용 빌더 산출물

    파일명이 Stub.exe와 NNNNNNNNNNN.exe. 크기는 96KB와 280KB로 세 배 가까운 차이가 나지만, 두 바이너리는 정확히 같은 임프해시(f34d5f2d4577ed6d9ceec516c1f5a744)를 공유하고, PE 컴파일 타임스탬프까지 2014-10-10로 동일하다. CTX Team이 이번에 들여다본 njRAT 계열 클러스터는 규모가 크지 않다 — 파일 5건, 도메인 1건이 전부다 — 하지만 이 두 스텁 바이너리가 남긴 빌드 지문은 하나의 빌더 파이프라인이 짧은 시간 안에 두 개의 결과물을 뽑아냈다는 사실을 비교적 선명하게 보여준다. 서명은 둘 다 없고, 내부 이름도 자리표시자에 가까운 문자열이다. 규모는 작지만, 이번 사례가 흥미로운 지점은 오히려 "왜 이렇게 얇은 지표 세트에 'Operation Black Atlas'라는 캠페인 라벨과 'espionage'라는 동기 태그가 붙어 있는가"라는 질문이다.

    #njRAT#OperationBlackAtlas#다이나믹DNS#No-IP#임프해시#소매업#상용RAT#지표신뢰도
    행위자Operation Black AtlasIOCf5 · i0 · d1 · u0MITRE33지역US산업소매·유통
  • FILE회원 전용2026년 6월 29일 21:46 (UTC+9)

    7개월 잠든 도메인, 페이로드 엿새 전 인증서 발급

    도메인 xingtialai.com은 2025년 11월 3일 Namecheap을 통해 등록된 이후 별다른 움직임 없이 방치돼 있었다. 그러다 2026년 6월 23일, 이 도메인 앞으로 Let's Encrypt(issuer CN YR1)가 발급한 인증서가 새로 등장한다. 유효 기간은 단 89일(2026-06-23~2026-09-21) — 장기 운영을 염두에 둔 정식 서비스 인증서라기보다는, 짧은 캠페인 창구를 열기 위한 단명 인증서에 가까운 패턴이다. 그리고 바로 이 시점으로부터 엿새 뒤인 6월 29일, 송장을 위장한 새로운 MSIL 실행 파일과 이를 담은 RAR 압축 파일이 동시에 처음 관측됐다. 이 타이밍의 겹침은 우연으로 보기 어렵다.

    #스틸러#키로거#인보이스사기#MSIL로더#OVH인프라#안티샌드박스#자격증명탈취#스피어피싱
    IOCf21 · i1 · d1 · u0MITRE38지역AU · CN · DE · HU산업지원 서비스 · 통신
  • FILE공개2026년 6월 29일 05:56 (UTC+9)

    3년 잠든 도메인 깨어나 이라크 자동차 산업 겨냥한 파괴형 다운로더 캠페인 포착

    2026년 6월 16일, datausercenterphx.com에 Let's Encrypt 인증서가 발급됐다. 도메인이 처음 등록된 것은 2023년 7월 29일이었다 — 즉, 이 도메인은 약 1,063일 동안 아무런 HTTPS 활동 없이 잠들어 있다가 그날 비로소 깨어났다. 깨어난 직후 temp.datausercenterphx.com/getflashpro/GetflashProNewPhoenix_protected.exe라는 경로가 활성화됐고, 이라크 자동차 산업을 표적으로 한 다운로더 캠페인의 배포 거점이 됐다. 이 캠페인의 핵심은 단순한 악성코드 유포가 아니다. 페이로드는 세 가지 T1497 하위 기법(시스템 환경 점검, 사용자 활동 감지, 시간 기반 지연)과 디버거 탐지(T1622)를 동시에 구현해 자동화 분석 환경에서의 실행을 억제하도록 설계됐으며, 실행 단계에서는 Windows GUI 서브시스템 메모리를 악용하는 Extra Window Memory…

    #이라크자동차산업#도메인에이징#다운로더캠페인#데이터파괴#샌드박스회피#ContaboVPS#ExtraWindowMemory인젝션#T1485
    IOCf11 · i2 · d1 · u2MITRE26지역IQ산업자동차
  • FILE회원 전용2026년 6월 29일 01:36 (UTC+9)

    LummaStealer 동일 빌드, 두 달 간격 재배포 확인

    Snapchat 모드(mod) APK를 미끼로 내세운 배포 사이트 thesnapchatmodapk.com에서 뿌려진 LummaStealer 계열 페이로드 두 개가, 서로 다른 시점에 서로 다른 이름으로 제출됐음에도 사실상 동일한 빌드라는 정황이 확인됐다. sha256 32e167e167c82f04b203c220b56edb95bbc3869254c7b792521a490c97e9507a(threat_label: trojan.lummastealer/aco4cpki, 최초 관측 2026-05-18)와 sha256 748a02784c8a04459884778a66b2dbb5156b01b324c7b73f06c8058596d1a030(threat_label: trojan.lummastealer/millenium, 최초 관측 2026-07-11)은 imphash e036611c05048ce1b230596686eabd36과 vhash…

    #LummaStealer#Snapchat모드APK#VBScript런처#TelegramC2#정보탈취#암호화폐지갑#크라임웨어#MSIL다운로더
    IOCf20 · i0 · d1 · u10MITRE57지역MG · US
  • FILE회원 전용2026년 6월 28일 02:17 (UTC+9)

    BitTorrent 설치 파일로 위장한 자격증명 탈취 캠페인, 33개국 표적

    GoDaddy가 발급한 *.utorrent.com 와일드카드 인증서(시리얼 502640668cf9cf1d)가 아이슬란드 코로케이션 서버 두 대에서 동시에 관측됐다. 이 인증서를 제시하는 IP는 BitTorrent 공식 인프라가 아니다 — Advania Island ehf(AS50613)가 운영하는 레이캬비크 코로케이션 시설에 임차된 연속 주소 블록(82.221.103.244~.246)이다. 같은 시각, VirusTotal에서 DGA로 탐지된 AWS CloudFront 서브도메인 두 개(dl689mzx9spw3.cloudfront.net, d2l70dzu9mtvtp.cloudfront.net)가 단일 Amazon RSA 인증서(시리얼 5b6c833bb4db2e9c360773ceec4adba, 2026년 2월 24일 발급)를 공유하며 CDN 트래픽 속에 운영자 통신을 숨기고 있었다.

    #자격증명탈취#WebView2#트로이목마설치파일#아이슬란드코로케이션#AWSCloudFrontC2#BitTorrent사칭#정부·통신표적#탐지우회
    IOCf53 · i5 · d2 · u0MITRE70지역AD · AR · AT · BA산업정부·공공 · 미디어 · 기술·IT
  • FILE공개2026년 6월 27일 14:07 (UTC+9)

    이중 확장자 루어로 이탈리아 식음료 기업 겨냥한 PandaBanker 스파이 캠페인

    PEiD로 패킹된 191KB짜리 Win32 실행 파일 하나가 이탈리아 식음료 업계를 향한 스파이 활동 캠페인의 핵심 증거로 부상했다. 파일명은 Allegato_02,Allegato_01.Tif.exe — 이탈리아어로 '첨부파일'을 뜻하는 단어와 .Tif 가짜 확장자를 조합해 수신자가 TIFF 이미지 파일로 착각하도록 설계된 이중 확장자 루어다. 이 샘플(SHA256: b368428fd71a354d9e6a707b573c4b4a8131034efc0c4669b683ac7c486920b0)은 실행 후 CPUProx1.exe라는 이름으로 디스크에 안착하며, 분석 환경 탐지 → 런타임 API 해석 → 프로세스 인젝션으로 이어지는 3단계 방어 우회 구조를 순차적으로 작동시킨다. CTX Team이 이 샘플을 주목하는 이유는 기술적 정교함 때문만이 아니다.

    #PandaBanker#ZBot#BambooSpider#이중확장자루어#이탈리아식음료업계#샌드박스우회#프로세스인젝션#산업스파이
    행위자Bamboo SpiderIOCf2 · i0 · d0 · u0MITRE37지역IT산업식음료
  • FILE회원 전용2026년 6월 27일 10:16 (UTC+9)

    KMS 위장 툴킷, 무효 MS 인증서 하나로 4종 악성코드 일괄 배포

    불법 소프트웨어 활성화 도구를 찾는 사용자들이 의도치 않게 마주치는 것은 단순한 악성코드 한 종이 아니다. CTX Team이 분석한 이번 캠페인에서 공격자는 KMSAuto/KMSActivator 위장 파일을 입구로 삼아 기능이 서로 다른 네 개의 페이로드를 한 번에 배포한다 — 자격증명 탈취기(Azorult), 암호화폐 주소 하이재커(ClipBanker), AV 무력화 모듈(KillAV), 그리고 Andromeda 드로퍼. 이 네 파일이 공유하는 공통점은 하나다. 시리얼 번호 33 00 00 01 87 72 17 72 15 59 40 C7 09 00 00 00 00 01 87의 동일한 Microsoft Corporation 코드 서명 인증서 — 그러나 체인 검증에 실패한 무효 인증서다. 단일 인증서로 기능적으로 이질적인 네 개의 페이로드를 한 번에 포장했다는 사실은 이 캠페인의 운영 방식을 가장 선명하게 드러내는 지문이다. 공격자는 서명 아티팩트를 페이로드별로 따로 준비하지 않는다

    #Azorult#ClipBanker#KillAV#Andromeda#KMS위장#코드서명위조#농업부문#브라질·콜롬비아·이탈리아
    IOCf9 · i2 · d0 · u2MITRE43지역BR · CO · IT산업농업
1
Of3
CTXThreat News

샌즈랩이 운영하는 사이버 위협 인텔리전스 뉴스룸. 실시간 위협 데이터를 한·영 보고서로 자동 발행합니다.
기사는 AI가 위협 데이터를 자동 분석·작성하므로 일부 내용에 오류나 부정확한 정보가 포함될 수 있습니다.

카테고리
  • APT
  • C&C
  • FILE
발행 정보
  • Source: CTX Threat Intelligence
  • sandslab.io
  • © 2026 SANDS Lab, Inc.