FILE회원 전용2026년 9월 23일 14:55 (UTC+9)라자루스 라벨 뒤 41개 파일, 실체 있는 건 웜 1건뿐
CTX Team이 이번에 들여다본 인디케이터 묶음은 파일 41건, IP 7건, 도메인 8건으로 구성돼 있고 전체가 'Lazarus Group'이라는 행위자 라벨과 '에스피오나지(espionage)' 동기 태그를 달고 있다. 그러나 실제로 탐지·샌드박스·룰 매칭 데이터를 갖춘 항목은 파일 41건 가운데 단 1건뿐이다. 나머지 40개 파일 행은 해시값만 존재하고 그 외 필드는 비어 있으며, IP·도메인 15건은 VirusTotal 기준 0/89 혹은 1/89라는 사실상 무해 수준의 탐지율에 머문다. 이 한 건의 파일이 특별한 것은 라벨의 무게가 아니라, 그 안에 담긴 구체적인 은닉·전파 기법 조합이 지금도 유효한 위협 지형의 한 단면을 보여준다는 점이다. 이번 분석은 그 단일 샘플이 어떻게 작동하는지, 그리고 그 주변을 감싼 인프라 소음이 왜 캠페인의 실체로 오독되기 쉬운지를 함께 짚는다.
#LazarusGroup#MyDoom#SMTP웜#UPX패킹#lsass.exe위장#Incapsula#위협인텔리전스오독#CDN소음행위자Lazarus Group · Hastati GroupIOCf41 · i7 · d8 · u0지역CH · CN · JO · US산업정부·공공 · 소매·유통 · 지원 서비스
FILE회원 전용2026년 9월 22일 22:34 (UTC+9)폐기된 서명 인증서, 2018년 뱅커 체인 되살리다
리비전이 취소된 코드 서명 인증서 하나가 서로 다른 두 실행 단계에 똑같이 찍혀 있다. CTX Team이 확인한 이번 파일 코호트에서, NSIS 설치 파일과 최종 단계에서 실행되는 뱅커 DLL은 시리얼 넘버 00 8E 3E 9A 2F E7 3C 91 98 5B 4F 90 D5 95 77 CD 6C, 서명자 MASTER LIM LTD, 상위 체인 COMODO RSA Code Signing CA·Sectigo(구 Comodo CA)로 이어지는 완전히 동일한 인증서 체인을 공유한다. VirusTotal 코드 서명 검증 결과는 두 파일 모두 "발급 기관에 의해 명시적으로 폐기된 인증서"로 판정한다. 이 인증서는 2018년 12월 24일부터 2019년 10월 19일까지만 유효했던 것으로, 이미 6년 넘게 지난 신뢰 사슬이 지금도 탐지 파이프라인에 재등장하고 있는 셈이다.
#TA505#LDPinch뱅커#코드서명인증서재사용#NSIS인스톨러#VBS스테이저#샌드박스회피#Bodis도메인파킹#매크로시트유포행위자TA505 · Hive0065IOCf5 · i0 · d2 · u4MITRE37지역CH · US산업소매·유통 · 지원 서비스
FILE회원 전용2026년 9월 22일 14:47 (UTC+9)5KB짜리 'update.exe', 숫자 IP 하나로 침투로를 열다
윈도우 업데이트 파일처럼 보이는 5KB짜리 실행 파일 하나가, 도메인 하나 거치지 않고 러시아산 호스팅 IP 178.20.45.52에서 곧바로 내려받혔다. 다운로드 경로는 178.20.45.52/sec/pes.exe — 도메인이 아니라 숫자로 된 IP 주소를 그대로 노출한 다운로드 URL이며, 이 한 줄짜리 지표가 이번 사건의 핵심을 압축하고 있다. 정교한 인프라 위장이나 다단계 도메인 페이크가 아니라, 굳이 그런 수고를 들이지 않고 페이로드를 그냥 IP에서 받아 가게 만든 조악함 자체가 특징이다. VirusTotal에서 이 파일은 55/76개 엔진이 탐지했고, 위협 라벨은 trojan.msil/stealer, 커뮤니티 태그로는 msil·stealer·agenttesla가 붙어 있다. 반면 CTX Team이 이 지표군을 분류한 위협 클러스터의 패밀리 필드는 이를 단순히 'tomiris'라는 이름 하나로 묶었다.
#Tomiris#YoroTrooper#AgentTesla#스틸러#첩보활동#러시아호스팅#위장인증서#IP직접다운로드행위자Tomiris · YoroTrooperIOCf1 · i1 · d0 · u1MITRE12지역CH · JO · US산업정부·공공 · 소매·유통 · 지원 서비스
FILE회원 전용2026년 9월 21일 14:31 (UTC+9)'klovbot' 하나의 이름, 실은 네 개의 낡은 악성코드 뭉치
CTX Team이 최근 재검토한 파일 묶음 하나는 표면적으로 'klovbot'이라는 단일 계열명 아래 수집됐지만, 실제 내부를 열어보면 전혀 다른 이야기가 나온다. 다섯 개 파일 각각의 VirusTotal 위협 라벨을 대조하면 trojan.hiloti/mufanom 두 건, trojan.buzus/prolaco 한 건, trojan.renos/codecpack 한 건, worm.autoruninf/merond 한 건으로 갈라진다. 이 네 계열은 서로 다른 빌드 시점, 서로 다른 전파 방식, 서로 다른 목적을 가진 2009~2010년대 초 상용 악성코드로, 하나의 캠페인이라기보다 오래된 유통 경로에서 함께 떠도는 도구 모음에 더 가깝다.
#klovbot#Hiloti#Buzus/Prolaco#Renos코덱다운로더#autorun웜#AkamaiCDN#상용악성코드#멀웨어클러스터링착시IOCf46 · i1 · d6 · u2MITRE48지역US산업엔지니어링
FILE회원 전용2026년 9월 21일 07:04 (UTC+9)가짜 오디션 크랙 설치파일, 두 갈래 트로이로 갈라지다
크랙 소프트웨어 설치파일 하나가 실행되는 순간 두 개의 서로 다른 트로이 계열로 갈라지는 정황이 확인됐다. 'Adobe Audition Patch v24.exe'라는 이름으로 위장한 두 개의 AutoIT 컴파일 실행파일이 동일한 임시 폴더 경로(Temp\u2pvkyr3.1xh\Patch-Activated\)에서 풀려나오지만, VirusTotal 위협 라벨은 각각 trojan.swisyn/gosys와 trojan.autoit/nymeria로 갈린다. 같은 미끼, 같은 드롭 경로에서 출발한 두 파일이 서로 다른 패밀리로 분기한다는 사실은 단일 목적 로더가 아니라 다중 페이로드를 품은 크랙 배포 패키지가 유통되고 있음을 시사한다. 이 기록에는 '가짜 Adobe Audition 크랙'이라는 미끼 외에도 세 번째 계열이 붙어 있다.
#CommentCrew(APT1)#AutoIT드로퍼#Doenerium스틸러#크랙소프트웨어유통#안티디버그지연#자격증명탈취#과테말라#빌드재사용행위자Comment Crew · Byzantine CandorIOCf48 · i0 · d0 · u0MITRE51지역GT
FILE회원 전용2026년 9월 19일 06:42 (UTC+9)64개 엔진에 잡힌 Remcos, 회피 루틴은 그대로 살아남다
동남아시아 갬블링 브랜드를 사칭한 도메인들 옆에서 조용히 유통된 92KB짜리 Win32 실행파일 한 개가, VirusTotal 기준 74개 엔진 중 64개의 탐지를 받으면서도 실행 시점을 스스로 늦추고 디버거 부착 여부를 확인하는 다층 회피 루틴을 그대로 품고 있었다. CAPE Sandbox, Yomi Hunter, Zenbox 세 곳의 샌드박스가 모두 이 파일(d9950b15…)을 Remcos로 이름 붙여 악성으로 판정했고, 커뮤니티가 축적한 YARA 룰 7건 가운데 하나는 eventvwr.exe를 경유한 UAC 우회 스테이징 패턴까지 짚어낸다. 서명은 없다 — 파일 어디에도 코드 서명 인증서가 붙어 있지 않으며, 이 캠페인이 신뢰 사슬을 흉내 내려는 시도조차 하지 않았다는 뜻으로 읽힌다. CTX Team이 이번에 들여다본 것은 바로 이 상용 RAT 한 개체가 품고 있는 회피 계보와, 그 옆에 놓인 갬블링 테마 도메인 3종 사이의 애매한 거리다.
#Remcos#GorgonGroup#상용RAT#UAC우회#샌드박스회피#갬블링사칭도메인#안티디버그#도메인인프라행위자Gorgon Group · SubaatIOCf1 · i0 · d3 · u2MITRE11
FILE회원 전용2026년 9월 18일 14:36 (UTC+9)어도비 위장한 Allaple 웜, 정적·동적 판정이 정면으로 엇갈리다
VirusTotal에서 26~32개 엔진이 일관되게 'trojan.allaple'로 잡아내는 HTML 아티팩트 세 점이 있다. 그런데 이 중 하나는 같은 시각 샌드박스 분석에서 99% 확신도로 'harmless' 판정을 받았다. 파일명은 하나같이 index.html이고, 경로는 C:\Program Files\Adobe\Acrobat DC\Acrobat\...\index.html을 가리킨다 — 실제 Adobe Acrobat DC 설치 디렉터리 안에 있는 리소스 파일처럼 보이도록 짜인 이름표다. CTX Team이 이번에 들여다본 지표군은 파일 33건, IP 41건으로 구성돼 있지만, 실질적으로 서사를 갖는 것은 이 중 딱 4개 파일과 20개 IP뿐이다. 그리고 그 4개 파일 중 3개가 하나의 웜 계열, Allaple에 묶여 있다는 사실이 이번 기록의 핵심을 이룬다. Allaple은 새로운 이름이 아니다.
#Allaple#웜#AdobeAcrobatDC위장#정적동적탐지불일치#이탈리아ISP#MaxfonSrl#YARA탐지#위협인텔리전스IOCf33 · i41 · d0 · u0MITRE12지역US산업소매·유통
FILE공개2026년 9월 18일 06:57 (UTC+9)MuddyWater 연계 donut 로더, IP 리터럴로 직결 통신
실행 파일 한 점이 도메인을 거치지 않고 IP 주소 리터럴을 향해 curl 방식의 HTTP 요청을 내보내는 정황이 뚜렷하게 포착됐다. 이 통신 패턴은 서로 다른 관리 주체가 운영하는 네 개의 침입탐지 서명 — ET POLICY curl User-Agent Outbound, ET HUNTING curl User-Agent to Dotted Quad, TGI HUNT Curl to IP Address, POLICY-OTHER HTTP request by IPv4 address attempt — 이 같은 샘플에서 동시에 발화했다는 사실로 뒷받침된다. 탐지엔진 57곳이 이 실행 파일(9b8d5132…, 이하 로더)을 donut/dump 계열 트로이목마로 분류했고, dump·marte라는 별칭이 함께 붙는다. 이번에 손에 쥔 흔적은 실행 파일 한 점과 IP 하나, 그리고 정체를 특정할 수 없는 파일 하나뿐으로 결코 두껍지 않지만, 그 안에 들어 있는 기법 조합만큼은 또렷하게 읽힌다.
#MuddyWater#donut로더#IP리터럴통신#curl위장#HostSailor#단명TLS인증서#샌드박스회피#첩보활동행위자MuddyWater · TEMP.ZagrosIOCf3 · i1 · d0 · u1MITRE36지역CN
FILE회원 전용2026년 9월 17일 14:29 (UTC+9)예멘 통신망 IP 교체돼도 세이셸 배포 거점은 그대로
세이셸에 자리한 배포 서버 하나가 몇 주째 흔들리지 않고 같은 자리를 지키고 있다. 185.215.113.84라는 이 IP는 /twizt/1부터 /twizt/6까지 여섯 개의 순차적 URL 경로를 그대로 서비스하며 VirusTotal 기준 16/89의 탐지율을 유지하고 있다. 반면 이 캠페인을 둘러싼 주변 인프라는 이번 관측 구간에서 상당 부분 교체됐다 — 예멘 국영통신사(Public Telecommunication Corporation)가 관리하는 동일 ASN 소속의 두 IP, 81.91.26.234와 80.253.182.63이 새로 카탈로그에 편입됐고, 이전까지 추적되던 다섯 개의 IP는 이번 구간에서 더 이상 관측되지 않았다. 이 대비가 이번 업데이트의 핵심이다. 핵심 배포 지점은 고정된 채, 그 주변을 채우는 노드 풀만 회전하는 구조라면 — 이는 봇넷 운영자가 중심 인프라를 보호하면서 주변부만 소모품처럼 순환시키는 패턴을 시사한다.
#Phorpiex#Kadrbot#Xmrig#예멘국영통신#세이셸#dotted-quadIP#봇넷#크립토재킹IOCf4 · i4 · d0 · u7MITRE37지역AF · RO산업헬스케어
FILE회원 전용2026년 9월 16일 06:44 (UTC+9)만료된 애드웨어 서명, 라자루스 딱지와 어긋나다
같은 바이너리 한 개가 적어도 다섯 개의 서로 다른 이름을 쓰며 유통된 흔적이 확인됐다. 하나는 그냥 Installer.exe, 다른 하나는 HP 브랜드를 흉내 낸 HP1000 DownloadSetup__2299_i250766042_il8.exe, 또 다른 것은 애니메이션 영상 파일처럼 위장한 Kamikaze.Kaitou.Jeanne...avi.flv__3339_i256789617_il5181454.exe다. imphash(bfb1d58d2f7f80ee9e11682a8df81405)와 vhash가 동일한 이 파일들은 결국 하나의 실행체였고, 껍데기만 바뀐 채 서로 무관해 보이는 다운로드 맥락에 끼워 넣어졌다. 파일명이 이렇게 갈라지는 패턴은 표적을 정해 두고 침투하는 도구보다는, 페이인스톨(pay-per-install) 방식으로 묶음 설치되는 애드웨어·PUP 유통망에서 흔히 관측되는 특징에 가깝다(T1036, Masquerading).
#라자루스그룹#phandoor#Amonetize#PUP유통#코드사이닝남용#brainydownload.com#애드웨어#통신산업표적행위자Lazarus Group · Hastati GroupIOCf1 · i0 · d1 · u2MITRE13지역ES · VN산업통신
FILE회원 전용2026년 9월 15일 22:33 (UTC+9)서명 세 갈래로 나뉜 mimikatz 키트, 자격증명 탈취 상용화 드러내
CTX Team이 최근 정리한 20여 개 파일 표본군은 특정 침투 사건의 흔적이 아니라, 손에 넣을 수 있는 자격증명 탈취 도구를 통째로 패키징한 하나의 "키트"의 해부도에 가깝다. 핵심은 오픈소스 자격증명 덤퍼 mimikatz의 2021년 8월 공식 릴리스 빌드이며, 여기에 커널 드라이버, PrintNightmare(CVE-2021-1675) 익스플로잇 모듈, 그리고 브라우저·메일·무선랜·다이얼업 비밀번호를 훑는 Nirsoft 프리웨어 다섯 종이 같은 디렉터리 트리 아래 나란히 묶여 있다. 흥미로운 점은 이 표본군 어디에도 IP나 도메인, URL 같은 네트워크 계층의 흔적이 없다는 사실이다 — 34개 파일 지표만이 이 사건의 전부이며, 그 자체가 하나의 신호다. 즉 이 캠페인의 무게중심은 인프라가 아니라 "무엇을 조합해서 들고 다니는가"에 있고, 그 조합 방식이 곧 운영자의 실력과 의도를 보여주는 지표가 된다. 표본 스냅샷을 들여다보면 서명 체계가 세 갈래로 갈라진다.
#mimikatz#PrintNightmare#Nirsoft#Sandworm#APT27#VolatileCedar#자격증명탈취#제조업행위자Sandworm · QuedaghIOCf34 · i0 · d0 · u0MITRE28지역BR산업제조
FILE회원 전용2026년 9월 15일 14:58 (UTC+9)15년 묵은 Sality 바이러스, 무탐지 HTML 드로퍼 타고 재유행
2010년 7월 25일 처음 관측된 Sality 계열 트로이목마 한 점, 이하 'Sality 인펙터'(df83a0d6…)가 15년이 지난 지금도 여전히 유통되고 있다. VirusTotal에서 56/76개 엔진이 이를 악성으로 판정했고, 지금까지 281회 재제출되며 46개의 서로 다른 소스에서 관측됐다. 그런데 이 오래된 파일 인펙터를 감염 대상 환경으로 실어 나르는 경로를 들여다보면, 놀랍게도 탐지율 0/75~0/76에 머무는 HTML 드로퍼 한 쌍이 8개월의 시차를 두고 동일한 구조적 지문을 공유하고 있다는 사실이 확인된다. 낡은 자기복제형 바이러스와 최신의 무탐지 스테이징 템플릿이 한 감염 체인 안에서 맞물려 있는 구성이다. 이번 IOC 묶음에서 눈에 띄는 것은 인프라 쪽이 아니라 파일 쪽이다. 플래그된 IP 두 곳과 도메인 한 곳은 모두 공격자가 직접 구축한 전용 호스팅이라기보다 우연히 노출된 공용 인프라의 흔적으로 읽힌다.
#Sality#Tofsee#폴리모픽바이러스#HTML드로퍼#USB자동전파#JA3지문#커머디티악성코드#파일인펙터행위자Salty Spider · KuKuIOCf20 · i2 · d1 · u0지역US
FILE회원 전용2026년 9월 14일 22:58 (UTC+9)만료된 서명, 네 얼굴의 설치파일 — APT28 라벨의 그늘
VirusTotal 기준 32/76 엔진이 탐지하는 한 Win32 실행파일이, 지난 제출 기록에서 최소 네 개의 서로 다른 이름으로 포착됐다. pinginfoview-2.22-installer, robloxplayer-1.6.1.58255-installer, renomear-tudo-2.0-installer, microsoft-pc-manager-1.2.4.5-installer — 네트워크 진단 도구, 게임 클라이언트, 파일명 변경 유틸리티, 심지어 마이크로소프트 공식 유틸리티까지 아우르는 위장 목록이다. 해시값(fc86ea4d…)은 하나인데 껍데기만 계속 바뀐 셈이다. 이 파일은 2024년 11월 14일 처음 관측된 이래 1,644회 제출됐고 제출 경로도 1,438개로 갈라져 있다 — 특정 표적을 노린 스피어피싱이 아니라 광범위한 프리웨어 유통망에 얹혀 뿌려졌다는 뜻이다.
#APT28#코드서명위조#어드웨어번들러#EnigmaProtector#애드테크리다이렉트#LetsEncrypt인증서#크라임웨어유통#귀속오류행위자APT28 · StrontiumIOCf2 · i1 · d3 · u5MITRE11산업유틸리티
FILE회원 전용2026년 9월 13일 15:10 (UTC+9)가짜 VPN 뒤, 서명 체계 세 갈래로 얽힌 유통 파이프라인
VPNMaster라는 이름의 무료 VPN 설치파일이 실행되는 순간, 사용자는 자신이 내려받은 것이 단순한 프록시 클라이언트가 아니라 최소 두 개의 독립된 서명 체계가 겹쳐 있는 유통 파이프라인의 일부라는 사실을 알 길이 없다. CTX Team이 이번에 추적한 인디케이터 묶음은 파일 8개, IP 2개, 도메인 3개로 구성돼 있는데, 그 핵심은 하나의 캠페인이 아니라 서로 다른 서명자·빌드 이력을 가진 두 개의 트로이목마/PUA 계열이 같은 유통 생태계 위에서 공존하고 있다는 점이다. 하나는 WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의로 서명된 "wire" 계열 로더·모듈·업데이터 3종이고, 다른 하나는 INNOVATIVE CONNECTING PTE. LIMITED 명의로 서명된 VPNMaster 설치파일·시작 도우미·서비스 3종이다.
#가짜VPN#wire계열#VPNMaster#코드사이닝인증서폐기#BrightData프록시SDK#APT15#다중임차호스팅#공급망악용행위자APT15 · ROYALAPTIOCf8 · i2 · d3 · u0MITRE24산업식음료
FILE회원 전용2026년 9월 12일 14:56 (UTC+9)블렌더 위장한 백도어, 물량과 재활용으로 탐지망 뚫다
CTX Team이 최근 카탈로그에 편입한 Win32 DLL 한 점이 눈에 걸린 이유는 탐지율이 아니라 위치였다. 문제의 파일(be2be662cc821a924d5641422dd1116e99188c6923da092ca3f0f8f862bd2d2d)은 정상적인 3D 그래픽 제작 도구인 Blender의 설치 경로, 정확히는 C:\Program Files\Blender Foundation\Blender\ 하위에 자리 잡고 있었다. 파일명 자체도 무작위 해시 문자열로 지어져 있어, 시스템 관리자가 프로세스 목록이나 설치 폴더를 훑어봐도 정식 3D 소프트웨어의 부속 모듈로 오인하기 쉬운 구조다.
#Gamaredon#Pterodo#백도어#경로위장#DLL사이드로딩#C2도메인#러시아#첩보활동행위자Gamaredon Group · CTIGIOCf2 · i0 · d1 · u0MITRE9지역CH · CN산업지원 서비스
FILE회원 전용2026년 9월 12일 06:50 (UTC+9)20년 묵은 도메인 두 곳, 같은 발급자 인증서로 동시 부활
지난주 관측된 인프라 묶음에서 가장 먼저 눈에 걸리는 것은 파일이 아니라 도메인의 나이다. dthakar.com과 elmodular.com은 각각 2006년 12월 20일, 2005년 10월 26일에 등록된 도메인으로, 등록 이후 경과일이 각각 7,203일과 7,625일에 달한다. 20년 가까이 존재해 온 이 두 도메인이 최근 동일한 Let's Encrypt 발급자 YR2 명의로 새 인증서를 나란히 받았다는 사실이 이번 분석의 출발점이다. dthakar.com의 인증서는 2026년 8월 29일부터, elmodular.com의 인증서는 2026년 7월 24일부터 유효하며, 두 인증서 모두 유효기간이 정확히 89일로 동일하다. 발급 시점 사이의 간격은 약 5주로, 같은 운영 주체 혹은 같은 자동화 도구가 두 도메인의 인증서 갱신을 순차적으로 처리했다고 보는 것이 자연스럽다.
#Emotet#TA542#w97m/emodldr#GoDaddy#Let'sEncrypt#매크로다운로더#도메인탈취#인증서자동화행위자Emotet Group · TA542IOCf3 · i1 · d3 · u6
FILE회원 전용2026년 9월 10일 14:52 (UTC+9)wsus.exe로 위장한 파일, 백신은 놓치고 YARA가 잡은 Stealc
파일명 하나가 공격의 설계 의도를 이렇게 선명하게 드러내는 경우는 흔치 않다. CTX Team이 확보한 SHA256 18462ae676c539b2a3626a7b465123b20c88bd68342777a090f40b7dcb7ace0d는 내부 이름·원본 이름·의미 있는 이름(meaningful name) 세 필드가 모두 wsus.exe로 통일돼 있다. Windows Server Update Services의 축약형을 그대로 가져다 쓴 이름이다. 여기에 저작권 문자열은 AdobeReaderFlash Corporation이라는, 실존하지 않는 회사명이 박혀 있다 — Adobe Reader와 Flash를 어설프게 섞은 이 문구 자체가 이 파일이 정교한 사회공학이 아니라 자동화된 빌드 파이프라인에서 대량으로 찍혀 나온 산출물일 가능성을 암시한다. 실제 실행 경로를 보면 위장의 폭이 더 드러난다.
#Stealc#wsus.exe#Silence#HostkeyB.V.#마스커레이딩#샌드박스회피#정보탈취형스틸러#C2인프라행위자Silence · Contract CrewIOCf2 · i1 · d0 · u2MITRE23지역CH · CN · JO산업지원 서비스
FILE회원 전용2026년 9월 9일 22:58 (UTC+9)CPU 타이머로 샌드박스 속인 실행파일 한 개, 인도 첩보 캠페인 흔적
joduj.exe라는 내부 파일명을 가진 483KB 크기의 Win32 실행파일(e9e732f7…594) 하나가 VirusTotal에서 55/75의 탐지율을 기록하며 모습을 드러냈다. 이 파일은 스스로 CPU 타이머를 직접 조회해 분석 환경인지 판별하고, 실행 전 의도적으로 장시간 대기(stalling)하는 행위를 동시에 갖추고 있다 — 자동화 샌드박스의 타임아웃을 넘기기 위해 설계된 전형적인 시간 기반 회피 조합이다. 흥미로운 점은 이 정밀한 회피 패키지가 이번에 수집된 5개 파일 지표 가운데 단 하나의 샘플에서만 확인된다는 사실이다. 나머지 네 개의 해시값(b268bd02…, 9e4dae8e…, f9c4bd32…, 3c67b4e9…)은 파일 유형·크기·탐지 정보·태그 어느 것도 채워지지 않은 채 카탈로그에 이름만 남아 있다. 이 비대칭은 이번 분석의 출발점이자 한계를 동시에 규정한다.
#joduj.exe#SpringDragon#LotusBlossom#샌드박스회피#오버레이데이터#SKBroadband#인도#첩보행위자Spring Dragon · Lotus BlossomIOCf5 · i2 · d0 · u4지역IN
FILE공개2026년 9월 8일 14:33 (UTC+9)가짜 KMSPico 설치파일, 실체는 애드웨어 번들러 유통망
윈도우·오피스 정품 인증을 우회해 주는 크랙 도구 'KMSPico'를 사칭한 설치파일 묶음에서, 서로 다른 파일 크기와 애드웨어 패밀리 라벨을 달고 있으면서도 동일한 컴파일 결과물임이 확인되는 두 개의 실행파일이 발견됐다. 339KB짜리 kmspico.exe(081ab0d9…fd187, 이하 '339KB 버전')와 694KB짜리 revenyou\kmspico.exe(48c68607…f19d, 이하 '694KB 버전')는 임포트 테이블 해시(imphash) 7fa974366048f9c551ef45714595665e가 완전히 일치하고, PE 리치 헤더 해시(81c790eab65ff0be64a9029444dd0f7f)와 컴파일 타임스탬프(2009-12-05)까지 정확히 같다. 이는 두 파일이 서로 다른 시점에 독립적으로 만들어진 것이 아니라, 하나의 빌드 환경에서 크기가 다른 두 개의 배포판을 뽑아낸 결과로 보는 것이 자연스럽다.
#KMSPico#애드웨어#NSIS#코드사이닝인증서#outbrowse#browsefox#RedApollo#APT10오분류행위자Red Apollo · PotassiumIOCf7 · i1 · d1 · u0MITRE21지역JP
FILE회원 전용2026년 9월 7일 14:46 (UTC+9)세키스이하우스 위장 인증서, 일본 통신사 대역서 반복 재사용
Allaple로 태깅된 파일 드롭을 좇다 보면, 화면 반대편에 남는 건 결국 파일이 아니라 주소였다. 이번에 확보된 IP 지표 17개 가운데 14개가 단 하나의 일본 통신사 대역, AS4713(NTT DOCOMO BUSINESS,Inc.)에 몰려 있다. 그리고 그 안에서도 다섯 개 호스트 — 202.18.210.172, 202.18.210.153, 202.18.209.143, 202.18.209.144, 202.18.209.153 — 는 시리얼 번호 b9f3aa6546060eaeb9b07a8fed689d8, 즉 바이트 단위로 완전히 동일한 TLS 인증서를 그대로 물려받아 쓰고 있다. 파일 쪽 증거가 얇은 이번 조사에서 이 다섯 호스트의 인증서 완전 일치는 가장 단단하게 검증된 신호이며, 그래서 이 기사의 축도 파일이 아니라 인프라 쪽에 놓았다.
#Allaple#AS4713#NTTDOCOMOBUSINESS#세키스이하우스#TLS인증서위조#일본인프라#도메인모방#호스팅재사용IOCf9 · i17 · d0 · u0MITRE25지역US산업소매·유통
FILE회원 전용2026년 9월 5일 22:40 (UTC+9)Acrobat DC 위장한 HTML 두 장, allaple 라벨 뒤 흩어진 증거
이번에 확인된 파일 증거 가운데 가장 뚜렷한 신호는 세 개의 HTML 파일과 한 개의 실행파일에 몰려 있다. 이 가운데 두 개는 파일명이 단순히 index.html인데도, 각 파일에 기록된 원래 설치 경로를 보면 C:\Program Files\Adobe\Acrobat DC\Acrobat\ngl_resources\resources\ui\index.html와 C:\Program Files\Adobe\Acrobat DC\Acrobat\WebResources\Resource0\index.html라는 정상 Adobe Acrobat DC 설치 트리 하위 경로를 그대로 가리키고 있다. 하나는 3,030KB에 달하는 3MB급 위장 HTML(7768dae5…)이고, 다른 하나는 3KB에 불과한 초소형 위장 HTML(eb333a95…)이다.
#trojan.allaple#AdobeAcrobatDC위장#Base64인코딩URL#T1036위장기법#T1027난독화#버라이즌캐리어대역#소매유통표적#샌드박스판정불일치IOCf33 · i11 · d0 · u1MITRE25지역US산업소매·유통
FILE회원 전용2026년 9월 5일 06:54 (UTC+9)만료된 서명 인증서가 되살린 2015년 침투 흔적
한 Win32 실행파일이 완전한 코드 서명 체인을 달고 있다. LLC "INTELEKT-SOFT"라는 서명자, 그 위의 COMODO RSA Code Signing CA, 다시 그 위의 Sectigo(formerly Comodo CA)까지 3단계 체인이 온전히 남아 있고, VirusTotal 검증 결과는 위조가 아니라 "필요한 인증서가 시스템 시계 또는 서명된 파일의 타임스탬프를 기준으로 유효 기간 내에 있지 않다"는 단 하나의 이유로 실패한다. 리프 인증서의 유효 구간은 2015년 9월 21일부터 2016년 9월 20일까지였고, 이 실행파일(35cf61c8…)이 처음 VirusTotal에 제출된 시점은 2015년 12월 24일 — 즉 서명 당시에는 인증서가 아직 살아 있었다. 지금 이 파일을 열어보면 서명이 "실패"로 표시되지만, 그 실패의 원인은 위조나 체인 손상이 아니라 순수하게 흘러간 시간이다.
#babar#Snowglobe#AnimalFarm#코드사이닝인증서#C2도메인#소매업#첩보#인증서만료행위자Snowglobe · Animal FarmIOCf1 · i0 · d2 · u0MITRE17지역US산업소매·유통
FILE회원 전용2026년 9월 3일 22:54 (UTC+9)8년 묵은 도메인, 89일 인증서 두르고 C2로 복귀
C2 서버로 분류된 도메인 mercadojs.com은 2018년 11월 11일에 등록된, 벌써 7년을 넘긴 오래된 자산이다. 그런데 이 도메인이 현재 내걸고 있는 TLS 인증서는 2026년 8월 2일 17시 19분에 발급돼 같은 해 10월 31일에 만료되는, 유효기간 89일짜리 Let's Encrypt 단명 인증서다. 오래된 등록 이력과 방금 갈아치운 듯한 인증서 주기 사이의 이 간극이 이번 사건에서 가장 눈에 띄는 신호다. 도메인은 VirusTotal 기준 90개 엔진 중 13개가 악성으로 탐지하며 alphaMountain.ai로부터 이미 악성 카테고리로 분류돼 있고, 이 도메인이 가리키는 인프라는 스위스와 요르단의 정부·지원서비스 조직을 겨눈 첩보성 캠페인, 즉 Operation Ghoul 계열 활동과 연결돼 있다. CTX Team은 이 C2 서버 클러스터를 심각도 100, 신뢰도 85로 분류해 첩보 목적의 능동 인프라로 등록했다.
#OperationGhoul#mercadojs.com#C2서버#Hostinger#스위스#요르단#정부기관#첩보캠페인행위자Operation GhoulIOCf1 · i1 · d1 · u1MITRE13지역CH · JO산업정부·공공 · 지원 서비스
FILE회원 전용2026년 8월 31일 23:10 (UTC+9)위장한 RuntimeBroker 드롭퍼, 이중 방어회피 노려
신원위장부터 안티디버깅까지, 하나의 실행 파일에 층층이 쌓아 올린 방어회피 장치가 관측됐다. 파일 내부 이름은 WmiPrvSE, 실제 배포 시 파일명은 runtimebroker.exe, 저작권 표기는 2022년 Realtek Semiconductor 앞으로 돼 있고 제품 필드에는 "Volume Shadow Copy Service"라는 문구까지 박혀 있다. 그런데 이 파일에는 코드 서명 자체가 없다. 즉 이 드롭퍼는 정식 인증서로 정당성을 얻는 대신, 순수하게 이름과 저작권 문자열만으로 백신·EDR의 첫 눈길을 피해 가려는 셈이다. 서명이라는 신뢰의 껍데기를 포기하면서까지 위장에 매달린 이 선택은, 운영자가 서명 인프라를 갖추지 못했거나 애초에 정찰 단계 필터링만 통과하면 충분하다고 판단했음을 시사한다. VirusTotal 기준 탐지율은 44/76으로 절반을 겨우 넘는 수준이지만, 판정의 무게는 정적 시그니처가 아니라 행위 분석에서 나온다.
#WizardSpider#RuntimeBroker드롭퍼#신원위장#안티디버깅#FemoITSolutions#kucoin.sh위장#polymarket.ac위장#espionage행위자Wizard Spider · Grim SpiderIOCf1 · i3 · d0 · u6MITRE34지역CH · JO산업식음료 · 정부·공공 · 지원 서비스
FILE회원 전용2026년 8월 30일 22:41 (UTC+9)폐기된 인증서 두른 AutoIt 디코이, NetWire 드로퍼와 짝짓다
두 개의 실행파일이 하나의 침투 체인을 이루고 있다. 하나는 2012년에 서명된 "AutoIt3.exe"라는 정상 런타임 이름을 달고 있고, 다른 하나는 서명 없이 패킹된 채로 2020년에 처음 관측된 "Krt.exe"다. 두 파일은 서로 다른 시대, 다른 서명 상태를 갖고 있지만 동일한 크라우드소스 YARA 룰 AutoIT_Compiled에 걸린다는 공통점으로 하나의 클러스터로 묶인다. CTX Team이 이 지표 집합을 분석한 결과, 겉모습은 정상 스크립트 런타임인데 실제로는 폐기된 인증서를 두른 디코이와, 3개 샌드박스 전원이 악성으로 판정하며 NetWire RAT를 지목한 드로퍼가 짝을 이루는 구조가 드러났다. 두 파일의 최초 관측 시점은 각각 2012년 1월과 2020년 7월로, 8년 넘는 제출 시차를 두고 있다. 그런데도 두 파일은 CPU 타이머를 직접 읽어 분석 환경을 판별하고, 디버거 부착 여부를 점검하며, 실행 전 장시간 대기하는 동일한 회피 루틴을 공유한다.
#AutoIt#NetWire#LazyScripter#No-IP#동적DNS#코드서명폐기#드로퍼#디코이행위자LazyScripterIOCf22 · i1 · d1 · u1MITRE27
FILE회원 전용2026년 8월 29일 14:41 (UTC+9)정품 위장한 Wextract 로더, 세 계열 YARA 룰 동시 발화
Windows 표준 압축 유틸리티 Wextract.exe로 위장한 로더 한 개(414ed95d…)가 서로 무관한 세 개의 YARA 탐지 룰을 동시에 발화시키는 정황이 확인됐다. 이 파일은 단순히 이름만 빌린 것이 아니라, 폐기된 Microsoft 코드서명 체인을 그대로 껴입고 있었고, 디버거·타이머 탐지로 짜인 안티분석 루틴을 품고 있었으며, 네트워크 침입탐지 룰(IDS) 하나를 매개로 삼아 같은 날 같은 초 단위로 등록된 도메인 한 쌍과 연결돼 있었다. 이 기사가 주목하는 지점은 이 활동에 붙은 행위자 이름표가 아니라, 하나의 바이너리 안에 서로 다른 생태계의 지문 세 개가 동시에 박혀 있다는 사실, 그리고 그 뒤에 놓인 인프라가 등록 이후 약 1년 가까이 잠들어 있다가 특정 날짜에 동시에 깨어났다는 운영 패턴이다. 이 로더가 내세운 정체성부터 뜯어보면 흥미로운 선택이 드러난다.
#SilentChollima#Andariel#Stonefly#DTrack#CobaltStrike#Formbook#소매업#서명위장행위자Silent Chollima · AndarielIOCf1 · i0 · d2 · u10MITRE16지역CN · US산업소매·유통
FILE회원 전용2026년 8월 25일 22:44 (UTC+9)크랙 툴 위장한 KMS 파일, DynDNS 거쳐 단명 도메인으로 페이로드 전달
정품 인증 우회 도구로 위장한 실행 파일 한 개(91922290…dda945)가 KMSoffline.exe라는 이름과 "KMSoffline v2.3.5 RU EN", "KMS Tools Portable 2022" 같은 배포 폴더명을 달고 퍼졌고, VirusTotal 기준 51/76개 엔진이 이를 악성으로 판정했다. 이 파일은 WZTeam이라는 코드 서명자의 인증서를 달고 있지만, 검증 결과는 "인증서 체인은 처리됐으나 신뢰 공급자가 신뢰하지 않는 루트 인증서에서 종료됐다"로 나온다 — 서명이 있다는 사실 자체가 신뢰를 보증하지 않는, 겉모습만의 서명이다. 흥미로운 지점은 이 파일 자체보다 그 뒤에 이어지는 실행 체인이다. CTX Team이 확보한 스크립트 계열 지표들은 이 크랙 툴이 단순한 불법 소프트웨어가 아니라, PowerShell 실행과 다이나믹 DNS 방식의 명령제어(C2)로 이어지는 다단계 전달 경로의 입구 역할을 하고 있음을 보여준다.
#APT27#KMSoffline#다이나믹DNS#C2인프라#크랙툴#행위기반탐지#서명위장#Hostinger행위자APT27 · TEMP.HippoIOCf20 · i1 · d1 · u4MITRE53지역TH산업운송·물류
FILE회원 전용2026년 8월 24일 22:33 (UTC+9)5년 전 매크로 문서, Emotet 이름 달고 최신 인프라 곁에 재등장
Attachment-5598.doc라는 이름으로 유통된 MS 워드 문서(6d52566b89a5b92fa269622283544ea520f7c2b92f3afa5eade2cb849c473ddd) 한 건이, 2026년까지 이어지는 현재 추적 구간 안에서 가장 뚜렷한 실행 증거를 남기고 있다. VirusTotal 기준 탐지율은 44/77로 절반을 넘기지만, 이 파일이 흥미로운 이유는 탐지 수치 자체가 아니라 행위 태그의 구성이다. "auto open", "creates OLE objects", "contains office macros", "runs a file it drops to disk"라는 네 개의 태그가 나란히 붙어 있는데, 이는 문서를 열자마자 매크로가 자동 실행되고 그 매크로가 디스크에 파일을 떨어뜨려 곧바로 구동시키는 전형적인 2단계 다운로더 구조를 그대로 드러낸다.
#Emotet#TA542#매크로다운로더#PowerShell다운로더#Let'sEncrypt인증서#싱가포르VPS#교육연구표적#정부기관표적행위자Emotet Group · TA542IOCf4 · i1 · d2 · u0지역RO · US산업교육·연구 · 정부·공공
FILE회원 전용2026년 8월 24일 14:46 (UTC+9)Gamaredon 이름표 뒤엔 크랙 툴 두 종뿐이었다
정부 부문을 표적으로 지목하고 심각도 100, "apt"·"ransomware" 태그까지 붙은 위협 피드 레코드 하나가 있다. 상위 메타데이터는 이를 Gamaredon Group과 expiro·beacon 계열에 연결하지만, 실제로 그 안에 담긴 파일 세 건을 개별적으로 열어 보면 그림이 완전히 달라진다. 하나는 "AAct v4.0 Portable" 활성화 도구로 위장한 GUI 실행파일(93de3f95b785…, 이하 AAct 활성화기)로 WZTeam 명의의 코드서명을 달고 있지만 그 서명 체인이 신뢰되지 않는 루트에서 끝난다. 다른 하나는 서명이 전혀 없는 33KB짜리 Ratiborus 제작 KMS 에뮬레이터 KMSSS.exe이고, 세 번째는 이 둘과 아무 연관 없이 딸려 들어온 정상 크롬 설치파일이다. 이 레코드의 뉴스 가치는 행위자 이름이 아니라, 그 이름표 아래 실제로 놓여 있는 것이 국가급 침투 도구가 아니라 불법 라이선스 우회용 크랙 툴 두 종이라는 간극 그 자체에 있다
#Gamaredon#AAct활성화기#KMSSS.exe#코드서명우회#크랙툴#UPX패킹#정부표적#위협인텔리전스행위자Gamaredon Group · CTIGIOCf3 · i0 · d0 · u0MITRE17산업정부·공공
FILE회원 전용2026년 8월 24일 06:37 (UTC+9)위장 인보이스 압축파일과 이중 스크립트, TA505의 저비용 배포망
2026년 8월 12일, 같은 날 같은 진영에서 나온 것으로 보이는 파일 네 개가 VirusTotal 표면에 동시에 떠올랐다. 그중 하나는 PO_400269712_Signed_Copy.pdf.txz라는 이름을 달고 있었지만 실제 내부 구조는 서명된 PDF가 아니라 RAR v5 압축 아카이브였다(738e0737…e7). 이중 확장자로 서명 문서를 사칭한 이 149KB짜리 파일은 VirusTotal에서 23/76의 탐지율을 기록했고, 위협 라벨은 trojan.sagent/crit로 분류됐다. 그리고 그 옆에는 이름조차 없이 sleestak_payload_1.bin이라는 내부 라벨만 공유하는 두 개의 스크립트 — 하나는 PowerShell(.ps1, 487fe56c…9), 하나는 JavaScript(.js, 70e0a3c6…30) — 가 나란히 놓여 있었다. 둘 다 정확히 64KB, 둘 다 같은 날 첫 관측, 둘 다 76개 엔진 중 단 하나도 탐지하지 못한 0/76이었다.
#TA505#rockloader#스피어피싱#제조업#남아공VPS#인보이스사칭#PowerShell#다운로더행위자TA505 · Hive0065IOCf7 · i1 · d1 · u2지역DE · IN · IT · TH산업제조
FILE회원 전용2026년 8월 22일 14:52 (UTC+9)5분짜리 인증서가 드러낸 소모품 인프라의 실체
이번에 CTX Team이 들여다본 기록은 파일 하나, IP 6개, 도메인 24개, URL 6개로 구성된 인프라 묶음이다. 규모만 보면 평범한 피드 항목처럼 보이지만, 인증서 발급 이력을 하나씩 짚어보면 이 묶음 안에 서로 다른 두 개의 시간축이 공존하고 있다는 게 드러난다. 하나는 aromasupply.nl·81moxing.com·autohes.cz처럼 유효기간이 정확히 89일로 맞춰진 도메인 인증서들이고, 다른 하나는 atlanticinsulationservices.co.uk에 발급된, 유효기간이 2026년 8월 10일 11시 17분 47초부터 같은 날 11시 22분 47초까지, 단 5분짜리 인증서다. 둘 다 발급 CA는 제각각이지만(YE2, E1, YR1) 패턴은 동일하다 — 오래 쓸 인프라가 아니라 짧게 쓰고 버릴 인프라라는 뜻이다. 이 기록에는 행위자 라벨로 'Rtm'이 붙어 있고 동기는 'espionage'로 태깅돼 있지만, 본문에서 이 라벨을 척추로 세우지는 않는다.
#Rtm#Cerber#CryptoWall#랜섬웨어#피싱#C2인프라#TLS인증서#OVH행위자RtmIOCf1 · i6 · d24 · u6MITRE22지역US산업소매·유통
FILE회원 전용2026년 8월 19일 07:10 (UTC+9)2년 시차 두 도메인, 같은 발급자 인증서로 겹치다
새로 확인된 노드 가운데 가장 눈에 걸리는 것은 파일이나 행위자가 아니라 두 개의 도메인이다. sa1atik.cn은 2026-03-13에 등록됐고, websalat.top은 그보다 888일 앞선 2024-03-13에 등록됐다. 등록 시점만 보면 서로 관련 없는 별개의 자산처럼 보이지만, 두 도메인 모두 Google Trust Services가 발급자로 표시되고 발급자 이름이 동일하게 "WE1"로 기재된 인증서를 걸고 있고, 그 발급 시점은 각각 2026-07-30과 2026-08-17로 18일밖에 차이 나지 않는다. 인증서의 subject alternative names 역시 두 도메인 모두 와일드카드 형태(.sa1atik.cn, .websalat.top)로 동일한 구조를 취하고 있으며, DNS 위임도 둘 다 Cloudflare 네임서버(sa1atik.cn은 dale.ns.cloudflare.com·sonia.ns.cloudflare.com, websalat.top은…
#SalatStealer#Vidar#Snowglobe#UPX패킹#WMI탐색#Cloudflare#인증서발급#스틸러행위자Snowglobe · Animal FarmIOCf1 · i2 · d2 · u2MITRE10지역CN · DE
FILE회원 전용2026년 8월 18일 14:51 (UTC+9)크랙 SQL 인젝션 툴에 숨은 BitRAT, 식음료 기업 노려
펜테스터와 스캐머 사이에서 여전히 통용되는 SQL 인젝션 자동화 도구 'SQLi Dumper v8.5'의 크랙판이, 실은 BitRAT 계열 원격제어 악성코드를 실어 나르는 운반체였다는 정황이 이번 분석에서 확인됐다. 확보된 파일 가운데 하나인 메인 실행파일(sqli v.8.5.exe, 해시 b693010f3f342fb0…e7)은 임시 폴더 경로 안에 'SQLi_Dumper_v.8.5_Cracked_By_LautheKing'이라는 배포판 폴더명을 그대로 남겼고, 실행 파일명도 원본 도구를 그대로 사칭했다. 같은 배포판 안에 함께 담긴 동봉 실행파일(SQLi Dumper.exe, 해시 4081a78ba280d28c…5ed7)은 크기가 훨씬 작은 .NET 어셈블리 형태로, 파일명은 'SQLi Dumper.exe' 그대로지만 위협 라벨은 별도의 트로이목마 계열(cryptinject/marsilia)로 분류된다.
#BlueBottle#BitRAT#SQLiDumper#크랙소프트웨어#이탈리아식음료제조업#PEiD패커#자가서명인증서#안티디버깅행위자BlueBottle · Opera1erIOCf4 · i1 · d0 · u1MITRE23지역IT산업식음료
FILE회원 전용2026년 8월 16일 23:04 (UTC+9)만료된 EV 인증서 두른 Ncat, 탐지엔진 74곳 눈속임
Windows 셸 구성요소를 사칭한 실행파일 하나가 VirusTotal 기준 76개 엔진 가운데 단 2곳(DrWeb, Jiangmin)에만 걸리며 조용히 순환하고 있었다. 이 파일은 사실 보안 진단·침투테스트에 널리 쓰이는 정품 네트워킹 도구 Ncat(Nmap 프로젝트의 확장판)이며, "Insecure.Com LLC"명의로 발급된 DigiCert EV 코드 서명 체인을 그대로 얹은 채 C:\ProgramData\nuldata..\ShellExperienceHost.exe라는 경로에 놓여 있었다. 대체 이름 목록에는 nmap-7.92/ncat.exe, bin/nmap/ncat.exe처럼 원래 배포 경로가 그대로 흔적으로 남아 있어, 이 파일이 정식 Nmap 배포판에서 추출돼 이름만 바뀐 상태로 재배포됐음을 보여준다. 정식 서명이 걸린 도구를 그대로 가져다 이름과 경로만 바꾸는 방식은 새로운 기법이 아니지만, 이 사례가 유독 눈에 띄는 이유는 서명 자체가 위조가 아니라는 점이다.
#Ncat#Nmap#DigiCertEV인증서#Conti#Petya#LockBit#TeslaCrypt#Zerologon행위자Lockbit Gang · DragonForceIOCf9 · i0 · d0 · u0MITRE7
FILE회원 전용2026년 8월 16일 14:57 (UTC+9)무서명 스틸러 아홉, 서명된 취약 드라이버 하나
12개 파일로 묶인 이번 배치를 훑다 보면 눈에 걸리는 비대칭이 하나 있다. 열한 개의 분류된 파일 가운데 아홉 개는 코드 서명 정보 자체가 없는 완전 무서명 실행파일이고, 나머지 하나만 정식 WHQL 체인으로 서명돼 있다. 그런데 그 유일한 서명 파일이 하필 Elastic Security가 배포하는 Windows_VulnDriver_ProcessMonitorDriver_89e06ec6 YARA 룰에 걸리는 취약 드라이버라는 점이 이번 배치의 성격을 규정한다. 나머지 아홉 개는 Amadey, StealC v2, Lumma, ClipBanker, PowerLoader, RemusStealer, MaskgramStealer 등 이름만 다른 상용 크리미웨어 키트들이고, VirusTotal 탐지율은 17/75에서 57/76까지 파일마다 크게 흔들린다.
#Amadey#StealC#Lumma#ClipBanker#PowerLoader#BYOVD#취약드라이버#크리미웨어유통IOCf12 · i2 · d0 · u3MITRE40지역AL · DE · EC산업상업 서비스
FILE회원 전용2026년 8월 16일 06:51 (UTC+9)등록기관은 제각각, 인증서만 89일로 나란히
인프라 계열 위협 데이터를 다루다 보면 가장 먼저 눈에 걸리는 건 대개 등록기관이나 네임서버가 겹치는 패턴이다. 그런데 이번에 CTX Team이 들여다본 세 개 도메인 — smileplz.com, veonetwork.com, voxdream.com — 은 겹치는 게 거의 없다. smileplz.com은 Bluehost Inc.를 통해 등록됐고 네임서버는 ns1.hostmonster.com / ns2.hostmonster.com이다. veonetwork.com은 Cosmotown(등록기관 ID 1509)을 거쳐 등록됐고 Cloudflare 네임서버(aaden.ns.cloudflare.com, love.ns.cloudflare.com) 아래 놓여 있다. voxdream.com은 Dynadot Inc를 통해 등록됐고 Bunny.net 네임서버(coco.bunny.net, kiki.bunny.net)를 쓴다.
#이모텟#피싱도메인#Let'sEncrypt인증서#오토디스커버리위장#웹메일사칭#매크로다운로더#나이지리아제조업#도메인클러스터행위자Emotet Group · TA542IOCf4 · i0 · d3 · u6지역NG산업제조
FILE회원 전용2026년 8월 15일 14:31 (UTC+9)MAS 위장 파워셸, 탐지엔진 14곳 걸렸지만 샌드박스는 못 잡아
크랙 액티베이터를 찾는 사용자들 사이에서 흔히 유통되는 오픈소스 도구 이름을 그대로 베낀 파워셸 스크립트 한 건이 CTX Team의 레이더에 걸렸다. 파일명은 MAS_AIO.cmd, 그리고 Microsoft-Activation-Scripts-3.12/MAS_AIO.cmd — 실제로 널리 쓰이는 오픈소스 Windows 활성화 도구 "Microsoft Activation Scripts(MAS)"의 배포 구조를 그대로 흉내 낸 이름이다. VirusTotal 기준 76개 엔진 가운데 14개가 이 파일(850f979665fb93999acae93f4790c1ff8ed2041532060b7966a121c2d29a0bfa, 이하 "MAS_AIO 위장 스크립트")을 hacktool.presenoker/abapplication 계열로 판정했지만, 행위 분석을 수행한 샌드박스는 1건 중 1건 모두 이를 악성으로 판정하지 않았다.
#TA505#파워셸드로퍼#MAS위장스크립트#masgravr.site#다중TLD인증서#샌드박스탐지회피#rockloader#hacktool.presenoker행위자TA505 · Hive0065IOCf1 · i1 · d2 · u1MITRE16
FILE회원 전용2026년 8월 15일 07:01 (UTC+9)청두 서명키 하나, 벤더 탐지명 일곱 개로 갈라졌다
업스트림 위협 피드는 이번 파일 묶음에 TA428(별칭 ThunderCats)이라는 행위자명과 ncctrojan·ghost라는 백도어 계열 패밀리, 그리고 "espionage"라는 동기를 붙여 놓았다. 그런데 열여섯 개 파일을 하나씩 열어보면 그 라벨이 가리키는 그림과 실제 파일들이 보여주는 그림이 서로 다른 방향을 향하고 있다는 사실이 곧바로 드러난다. VirusTotal에서 확인되는 위협 라벨은 하나같이 polarwind, ludashi, jaik, gencbl, misc/cert 같은 애드웨어·PUP(불필요 프로그램) 계열이고, ncctrojan이나 ghost라는 문자열은 어느 파일의 어떤 필드에도 등장하지 않는다.
#TA428#ThunderCats#애드웨어#PUP#코드서명남용#성도치샤신식과기유한공사#디지서트#샌드박스회피행위자TA428 · ThunderCatsIOCf54 · i0 · d0 · u0MITRE22지역CA · CN · TH산업통신 · 유틸리티
FILE회원 전용2026년 8월 13일 22:37 (UTC+9)게임 안티치트 위장 설치파일, 텐센트 인증서 뒤 C2 은신
CTX Team이 최근 확보한 위협 지표 세트는 파일 하나와 IP 열 개로 구성돼 있지만, 그 안에 담긴 그림은 단순하지 않다. 핵심 파일은 ACEVILLE PTE LTD 명의로 유효하게 서명된 설치파일(1d232964…)로, 제품명은 "Anti-Cheat Expert"이며 실행 경로 흔적은 인기 슈팅 게임 Delta Force와 ABInfinite의 안티치트 모듈 디렉터리를 그대로 가리킨다. 이 파일과 연동된 C2 후보 IP 열 곳 가운데 여섯 곳은 텐센트(Tencent)의 QQ·WeGame·myqcloud 브랜드 또는 중국 CDN 사업자 왕쑤(网宿, ChinaNetCenter)의 와일드카드 인증서를 그대로 얹고 있다. CTX Team은 이 파일과 열 개 IP를 하나의 위협 세트로 묶어 심각도 69, 신뢰도 85로 분류했고, 배후 행위자는 'Confucius', 악성코드군은 'beacon'으로 표기했다. 흥미로운 지점은 이 세트 전체가 사실상 탐지되지 않는다는 것이다.
#Confucius#beacon#안티치트위장#텐센트인증서#ChinaUnicom백본#서명남용#C2인프라#게임산업행위자ConfuciusIOCf4 · i10 · d0 · u0
FILE회원 전용2026년 8월 12일 14:41 (UTC+9)USB로 퍼진 15년 전 Sality, TLS 지문서 Tofsee와 겹쳐
2010년 7월 25일에 최초로 관측된 Sality 계열 실행파일(df83a0d6…)이 2025년 10월 30일까지도 새로 제출되며 유통되고 있다. VirusTotal 기준 탐지율은 57/76, 제출 건수는 281회, 이를 올린 소스는 46곳에 이른다. 이 표본 하나에서 눈에 띄는 것은 단순한 '옛 멀웨어의 생존'이 아니라, 크라임웨어 실행 체인의 마지막 단계에서 관측된 TLS 클라이언트 지문이 전혀 다른 계열인 Tofsee 봇넷과 겹친다는 점이다. USB 자동실행으로 퍼지는 웜형 파일 감염체가 지연 실행과 폴리모픽 패킹을 거쳐 암호화 채널로 빠져나가는 이 흐름은, 행위자 이름표보다 훨씬 구체적이고 검증 가능한 서사를 제공한다. 이 글은 그 실행 체인을 시간순으로 따라가며, 그 끝에서 발견되는 JA3 겹침이 무엇을 의미하고 무엇을 의미하지 않는지를 구분해서 짚는다.
#Sality#Tofsee#JA3핑거프린트#USB전파#폴리모픽패킹#SaltySpider#클리퍼#크라임웨어인프라행위자Salty Spider · KuKuIOCf13 · i2 · d5 · u4MITRE32지역BD
FILE회원 전용2026년 8월 10일 06:52 (UTC+9)Prometei 추정 크립토마이닝 도메인에 임시 인증서 포착
이번 주기에 새로 편입된 인프라는 단 하나, IP 31.56.209.100이다. 이 IP는 AS 209373(Swissnet LLC) 위에 떠 있으며, VirusTotal이 마지막으로 관측한 인증서에는 발급자가 Let's Encrypt(issuer CN "E8")로 기록돼 있고, 시리얼 넘버는 5bd06a073839319b24e1de5db1536631ab7이다. 이 인증서의 주체명(subject CN)은 corvusxmr.live이며, 대체 주체명(SAN)에는 mine.corvusxmr.live와 www.corvusxmr.live가 함께 걸려 있다 — "corvus"에 모네로(XMR) 티커를 붙인 명명 구조는 누가 봐도 마이닝 풀을 흉내 낸 도메인 네이밍이다. VirusTotal 탐지율은 72개 남짓의 엔진 가운데 12/91에 불과해, 이 인프라 자체를 아직 확증된 악성 노드로 부르기엔 이르다.
#Prometei#OilRig#corvusxmr.live#크립토마이닝#Let'sEncrypt#C2인프라#Swissnet#RDP위장다운로더행위자OilRig · APT34IOCf2 · i1 · d0 · u0MITRE8산업통신
FILE회원 전용2026년 8월 9일 11:05 (UTC+9)서명 인증서 하나로 뚫린 3분, 탐지율 0%의 3종 세트
정상적인 코드 서명 인증서 한 장이 서로 다른 역할을 가진 세 개의 실행파일을 동시에 감싸고 있을 때, 그 인증서가 신뢰의 증거가 아니라 하나의 빌드 라인을 지목하는 지문이 되는 경우가 있다. CTX Team이 이번에 확인한 지표군에서는 런처, 메인 애플리케이션, 자가복구 유틸리티로 기능이 나뉘는 세 개의 파일이 SPRING (SG) PTE. LTD 명의로 발급된 동일한 DigiCert Trusted G4 인증서로 서명돼 있었고, 서명 시각은 2026년 8월 2일 오전 6시4분에서 6시7분 사이 단 3분의 창 안에 몰려 있었다. 세 파일 모두 VirusTotal 탐지율이 0/76~1/76에 그치는 사실상 백지 상태였다는 점을 감안하면, 이 캠페인의 무게중심은 정교한 페이로드가 아니라 서명 신뢰를 통과시키는 파이프라인 자체에 있다고 보는 것이 합리적이다.
#APT28#IcedID#코드서명인증서남용#Zenlayer#브라질호스팅#Dola런처#정부기관표적#TLS인증서재사용행위자APT28 · StrontiumIOCf5 · i6 · d0 · u0MITRE38산업정부·공공
FILE회원 전용2026년 8월 9일 01:56 (UTC+9)가짜 서명 '@ByELDI', KMS 크랙 도구 4종을 묶다
윈도우·오피스 정품 인증을 우회해 준다는 크랙 도구 4종이 동일한 코드 서명 체인을 공유하고 있다는 사실이 확인됐다. KMSELDI.exe(50ebfa1d…), Service_KMS.exe(2b533757…), AutoPico.exe(4a714d98…), 그리고 이들을 한 번에 설치하는 NSIS 패키지 KMSpico_setup.exe(64c731ad…)까지 네 개 파일 모두 "@ByELDI; @ByELDI Certificate Authority"라는 동일한 서명자 이름을 달고 있다. 그런데 이 인증서는 정식 발급기관이 아니라 자체 발급된 자가서명 루트에서 나온 것이어서, VirusTotal 신뢰 판정 단계에서 네 파일 모두 "서명 검증이 실패한다"는 결과를 받는다. 서명은 걸려 있지만 그 서명을 아무도 신뢰하지 않는다는 역설적 상태, 즉 서명이 실질적 신뢰 증거가 아니라 사용자를 안심시키기 위한 시각적 장치로 쓰이고 있다는 정황이다.
#KMSpico#AutoKMS#코드서명위조#자가서명인증서#다이나믹DNS#패커YARA#Patchwork#크랙도구생태계행위자Patchwork · ChinastratsIOCf14 · i1 · d1 · u1MITRE51
FILE회원 전용2026년 8월 9일 00:27 (UTC+9)인증서 한 장이 웨이브브라우저 14개 파일 통째 봉인
Wavesor Software(Eightpoint Technologies Ltd. SEZC) 명의로 발급된 DigiCert 코드 서명 인증서 한 장이, 설치파일·업데이터·리소스 DLL·브라우저 런타임까지 이어지는 웨이브브라우저(WaveBrowser)/SWUpdater 제품군 14개 파일 전체에 동일한 시리얼 번호로 찍혀 있다. 일련번호 09 D7 7A 45 C1 C0 97 55 AE 3E 7A 51 53 98 3C 03, 지문 2EA4ADE8719DE01274C5A3BAF694B91E339BDA79. 이 인증서는 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1를 거쳐 DigiCert Trusted Root G4로 체인되는, 형식적으로는 흠잡을 데 없는 상용 서명 체계다.
#웨이브브라우저#SWUpdater#코드사이닝인증서남용#번들웨어#애드웨어#샌드박스회피#시프트설치파일#위협인텔오귀속행위자APT28 · StrontiumIOCf16 · i1 · d0 · u0MITRE9산업교육·연구
FILE공개2026년 8월 8일 23:59 (UTC+9)정품 관리 도구 20종, 4단계 침투 사슬로 재조립돼
방어 도구를 무력화하는 유틸리티, 커널 접근을 허용하는 서명된 드라이버, 보안 프로세스를 종료하는 관리 도구, 그리고 자격증명을 복구하는 프리웨어 — 이번에 CTX Team이 추적한 파일 묶음은 이 네 가지가 각각 별개의 PUA(잠재적 유해 프로그램)로 흩어져 있던 것이 아니라, 하나의 순차적 공격 사슬 위에 다시 배열됐다는 정황을 보여준다. 새로 편입된 지표 가운데 눈에 띄는 것은 LOLDrivers 프로젝트에 등재된 취약 커널 드라이버 kprocesshacker.sys(x86: 0f97f6d53fff47914174bc3a..., x64: 70211a3f90376bbc61f49c22...)와, 신뢰되지 않는 루트로 인증 체인이 끝나는 디펜더 무력화 도구(5161a16217b9d8b9817ad1f6...)다.
#CTXTeam#프로세스해커#BYOVD#LOLDrivers#NirSoft#로열랜섬웨어#코멘트크루#정부기관표적행위자Royal Ransomware · Team OneIOCf35 · i0 · d0 · u0산업정부·공공
FILE공개2026년 8월 8일 19:48 (UTC+9)안티분석 3종·자가삭제·WMI, 한 바이너리의 정석 침투
Win32 PE32 실행파일 하나가 VirusTotal 76개 엔진 중 61개로부터 탐지되고, 동적 분석 샌드박스 2곳(Dr.Web vxCube, Lastline) 모두에서 malicious 판정을 받았다. 이 위협에는 trojan.python/fkuk라는 이름이 붙어 있고, 추적 패밀리명은 stitch로 확인된다. 눈에 띄는 것은 탐지율 자체가 아니라 이 샘플이 담고 있는 행동 지문의 조합이다 — 디버거 탐지, CPU 타이머 직접 판독, CPU 모델 문자열 조회로 이어지는 3단 안티분석 루틴이 한 실행파일 안에 나란히 박혀 있고, 재부팅 생존 설치와 자가 삭제, WMI 호출을 통한 환경 열거가 순서대로 이어진다. 이 기사는 이 한 개의 지표가 보여주는 공격 기법의 결을 따라간다 — 인프라나 행위자 귀속이 아니라, 이 바이너리가 실제로 무엇을 하도록 설계됐는지가 이번 분석의 척추다. 이 지표를 캠페인이라 부르기엔 아직 조심스럽다.
#stitch#HolyWater#안티샌드박스#지속성메커니즘#WMI#위장파일명#교육연구산업#미서명실행파일행위자HolyWater · Storm CloudIOCf1 · i0 · d0 · u0산업교육·연구
FILE회원 전용2026년 8월 5일 11:49 (UTC+9)정품 인증 크랙 위장 MAS 번들서 base64 실행 체인 확인
윈도우·오피스 무단 활성화 도구로 위장한 스크립트 뭉치 안에서, 서로 다른 파일 형식임에도 동일한 base64 디코드·실행 패턴이 반복적으로 발화하는 정황이 확인됐다. CTX Team이 확보한 9개 인디케이터 가운데 8개는 'Microsoft Activation Scripts (MAS)'라는 이름의 불법 KMS/오피스 활성화 툴킷 압축 파일에서 풀려나온 컴포넌트로, 2026년 7월 4일부터 6일 사이라는 좁은 시간대에 한꺼번에 관측됐다. 이 중 두 파일은 파일 형식이 배치(.bat)와 PowerShell(.ps1)로 서로 다름에도 불구하고 똑같은 YARA 룰 조합을 발화시켰고, 또 다른 두 파일은 서로 독립된 AutoKMS 변종이면서도 동일한 의심스러운 .win 최상위도메인 DNS 조회를 시도했다. 정품 소프트웨어 크랙을 가장한 배포 경로 안에 반복 가능한 실행·통신 패턴이 심어져 있다는 점이 이번 세트의 핵심이다.
#TA505#rockloader#MAS크랙#AutoKMS#hacktool.kmsauto#base64실행체인#.win도메인#크랙웨어유통행위자TA505 · Hive0065IOCf10 · i1 · d0 · u0MITRE13
FILE회원 전용2026년 8월 4일 13:47 (UTC+9)정상 DigiCert 인증서 탄 uTorrent 위장 트로이목마 등장
파일명은 utorrent_installer.exe, 서명자는 BitTorrent Inc — 그런데 VirusTotal에서는 76개 엔진 중 18개가 이를 trojan.offercore/r783575로 분류한다. CTX Team이 확인한 이 표본(해시 접두 0a4f6c69…037c23)은 위조된 인증서가 아니라 실제로 유효한 4단계 코드사이닝 체인— BitTorrent Inc → DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 → DigiCert Trusted Root G4 → DigiCert 루트—를 그대로 짊어지고 있다. 인증서 자체는 2024년 3월 21일부터 2026년 12월 16일까지 유효한 정상 발급물이며, 서명 타임스탬프는 2026년 6월 25일로 찍혀 있다.
#uTorrent위장#트로이목마#코드사이닝인증서남용#샌드박스회피#offercore#PUP애드웨어#CDN사칭#S3배포경로IOCf28 · i4 · d2 · u0MITRE48지역AD · AE · AL · AM산업화학 · 상업 서비스 · 건설
FILE회원 전용2026년 8월 3일 21:49 (UTC+9)넷블록 하나에 몰린 IP 19개, C2일까 감염 장비일까
이번에 확인된 지표 묶음의 중심은 악성 파일이 아니라 인프라다. 문제의 파일 코호트는 트로이목마 계열 웜 Allaple로 라벨링된 HTML 드로퍼 세 개뿐이지만, 함께 수집된 IP 지표 20건 가운데 19건이 단 하나의 자율시스템 번호, AS45899(VNPT Corp)로 수렴한다. 베트남 국영 통신사업자 VNPT가 운영하는 이 넷블록(14.160.0.0/11)은 whois 등록 정보상 하노이에 본사를 둔 소비자용 광대역 인터넷 할당 구역이며, 여기 속한 IP들은 예외 없이 VirusTotal 기준 0/91 또는 1/91이라는 극히 낮은 탐지율을 기록하고 있다. 공격자가 의도적으로 구축한 명령제어(C2) 서버 집합이라면 이례적일 정도로 깨끗한 수치다. 더 흥미로운 것은 이 넷블록 안에서 발견된 두 개의 TLS 인증서다. 14.160.32.213은 대만 Synology Inc.가 발급한 인증서(발급자 CN "Synology Inc.
#Allaple#VNPT#AS45899#C2인프라#웜확산#시놀로지인증서#Masquerading#탐지불일치IOCf33 · i23 · d0 · u0MITRE25지역US산업소매·유통
FILE회원 전용2026년 8월 2일 05:49 (UTC+9)선박 서류로 위장한 AgentTesla, 다섯 겹 패커로 정적 탐지 회피
해운 서류 양식을 흉내 낸 이중 확장자 파일 한 통이 열리면, 그 안에서 튀어나오는 것은 상용 정보탈취형 악성코드 AgentTesla다. CTX Team이 확인한 이번 코호트에서 핵심 페이로드로 지목된 파일(sha256 6c384338…ca738d, 490KB)의 alt_names 목록에는 MV TBN SHIP PARTICULARS.docx.exe, SHIP PARTICULARS - MV OSTC01.xlsx.exe, MV PACIFIC ENDEAVOR V2202 PARTICULARS I.docx.exe 같은 이름이 나란히 올라와 있다. 하나같이 문서 확장자(.docx, .xlsx) 뒤에 실행 파일 확장자(.exe)를 덧붙인 전형적인 이중 확장자 위장이며, "선박 명세서"라는 소재 자체가 해운·물류 업무를 다루는 수신자를 겨냥한 사회공학적 미끼임을 짐작하게 한다. 주목할 지점은 이 페이로드가 신종 변종이 아니라는 사실이다.
#AgentTesla#이중확장자#해운물류#인포스틸러#imphash#닷넷패커#APT29귀속#CAB스프레더행위자APT29 · MinidionisIOCf9 · i0 · d2 · u0MITRE38