FILE회원 전용2026년 6월 26일 10:15 (UTC+9)가짜 PDF 뷰어 위장한 상용 크라임웨어 로더 포착
'PDF FILE PREVIEWER Google Translation DESKTOP OPENNER'라는 제품명과 저작권 문구를 내부 메타데이터에 박아 넣은 Win32 실행 파일이 최근 커밋 시점에서 다시 관측됐다. 파일명은 nciA.exe, VirusTotal 기준 51/76개 엔진이 이를 악성으로 판정했고, 해시는 309ec9ea0e7c9580b181da9c4c87dfce070912789b6e25596f85e814292daf28다. 코드 서명은 붙어 있지 않다 — signer 정보 자체가 존재하지 않는, 순수하게 메타데이터 위장만으로 신뢰를 사려는 방식이다. 파일 내부 문자열이 주장하는 정체와 실제 행위 사이의 간극은 샌드박스 3곳(Zenbox, Yomi Hunter, C2AE)이 모두 악성 판정을 내리면서 드러난다.
#AgentTesla#XWorm#BestaFera#KeyloggerGeneric#빌더킷#ZIP유포#샌드박스회피#상용크라임웨어IOCf24 · i1 · d0 · u1MITRE38지역BR · EG · ES · GB산업자동차 · 컨설팅 · 교육·연구
FILE회원 전용2026년 6월 26일 02:43 (UTC+9)EV 인증서 13개월 선취득, 악성 페이로드 4개 동시 서명으로 샌드박스 무력화
Sectigo가 2025년 3월 19일 'ORYON TECH LIMITED'라는 법인명으로 발급한 확장 검증(EV) 코드 서명 인증서 하나가, 13개월 뒤인 2026년 4월 23일 오전 8시 36분에 정확히 4개의 악성 파일에 동시 서명됐다. MSI 설치 패키지 1개와 PE32 실행 파일 3개 — 'Windows Manager - Postback Johan.msi', 'AdvancedWindowsManager.exe', 'Windows Updater.exe', 'Installer_1.0.0.exe' — 가 동일한 인증서 일련번호(21 E3 D5 C7 00 22 7E A0 2E E6 84 AF 4F 8F 88 40, 지문 42C9BFD69C303BC2B46DCCB979D6B9DB4D40B44D)로 배치 서명됐다. 정적 탐지 엔진 38~43개가 악성으로 분류했음에도 Zenbox 샌드박스는 신뢰도 84~98%로 CLEAN 판정을 내렸다.
#EV코드서명인증서악용#LummaStealer#Microleaves프록시애드웨어#pay-per-install어필리에이트#샌드박스우회#크랙소프트웨어유통#루마니아지오타겟팅#ORYONTECHLIMITEDIOCf20 · i1 · d5 · u13MITRE29지역SR산업소매·유통 · 통신
FILE회원 전용2026년 6월 25일 22:43 (UTC+9)단일 빌더로 제작된 BAT·MSIL 2단계 다운로더, 19개국 기술·통신 분야 표적 공격
2026년 6월 18일, 동일한 YARA 룰이 성격이 전혀 다른 두 파일에서 동시에 발화했다. 하나는 8KB짜리 DOS 배치 파일(02af6b5d…), 다른 하나는 85KB의 .NET/MSIL 실행 파일(d35dbfec…)이다. Florian Roth(Nextron Systems)가 작성한 SUSP_PS1_JAB_Pattern_Jun22_1 — UTF-16과 Base64로 인코딩된 PowerShell 코드에서 단일 문자 변수 접두사를 탐지하는 룰 — 이 두 파일 모두에서 동시에 발화했다는 사실은 단순한 우연이 아니다. 배치 파일 스테이저와 MSIL 드로퍼가 동일한 난독화 빌더 또는 스크립트 생성 툴킷에서 생산됐음을 의미한다. 이 캠페인의 전달 체계는 다층 회피 스택으로 구성돼 있다. 페이로드는 kickstrean.art/1.jpg라는 경로에서 JPEG 파일로 위장해 전송되며, 네트워크 레이어에서는 Base64로 인코딩된 MZ 헤더가 콘텐츠 타입 검사를 우회한다.
#MSIL드로퍼#PowerShell다운로더#난독화빌더#BitviseSSHClient위장#콘텐츠타입스푸핑#기술·통신분야표적#Cloudflare프록시인프라#다단계다운로더IOCf9 · i0 · d1 · u2MITRE30지역AT · BD · CA · CH산업농업 · 교육·연구 · 미디어
FILE회원 전용2026년 6월 25일 18:28 (UTC+9)Adobe CEF 샌드박스 악용한 GZIP 페이로드, 78개 엔진 전부 우회
Adobe Acrobat의 Chromium Embedded Framework(CEF) 플러그인 업데이트 경로를 발판 삼아 GZIP 페이로드를 투하하고, 루마니아 ISP 노드에서 Akamai의 정식 TLS 인증서를 제시해 네트워크 검사를 통과하는 캠페인이 포착됐다. 두 가지 회피 기법이 단일 공격 사슬 안에서 맞물려 작동하며, 현재까지 78개 보안 엔진 중 어느 것도 이 페이로드를 탐지하지 못하고 있다. CTX Team은 이 캠페인을 Salty Spider(별칭: KuKu, SalLoad, Kookoo, SaliCode, Kukacka)에 귀속하고 Expiro 파일 인펙터 패밀리와 연계된 위협 클러스터(CTXee4ci6xrsb)로 공식 등록했다. 다만 현 단계 증거로는 경로 메타데이터와 위협 귀속에 한정되며, 샌드박스 판정이 없어 공격 메커니즘의 세부 사항은 추론에 기반함을 전제한다. --- 이 캠페인의 첫 번째 이상 신호는 파일 경로에서 드러난다.
#SaltySpider#Expiro#AdobeAcrobatCEF#GZIP페이로드#Akamai인증서위장#루마니아ISP#CDN블렌딩#탐지우회행위자Salty Spider · KuKuIOCf55 · i1 · d0 · u0MITRE29
FILE회원 전용2026년 6월 25일 14:18 (UTC+9)조달 문서로 위장한 GZIP 포탄, 정적 탐지율 20포인트 낮춘 스피어피싱 전달 체계 해부
구매 담당자의 받은 편지함을 노린 스피어피싱 첨부 파일 하나가 정적 AV 탐지율을 의도적으로 20포인트 가까이 낮추는 포장 전략의 실체를 드러냈다. GZIP 압축 파일 내부에 새겨진 파일명 'RFQ Number QUO19009852.exe'는 조달 견적 요청서(Request for Quotation)를 흉내 낸 사회공학 미끼다. 압축을 풀면 1.2 MB짜리 PE32 실행 파일이 나타나지만, 그 전에 이미 컨테이너 형식이 정적 엔진 다수의 시야를 가려버린다 — VirusTotal에서 이 GZIP 파일(78edf9607543…)의 탐지율은 42/73에 그쳤고, 압축을 풀어낸 페이로드 형제들은 56/73에서 62/71을 기록했다. 컨테이너 한 겹이 14~20포인트의 탐지 격차를 만들어낸 셈이다. 이 파일 세트는 Gorgon Group(별칭 Subaat)에 귀속된 캠페인으로, 위협 레코드는 ponystealer와 predator_pain 두 자격증명 탈취 패밀리를 명시하고 있다.
#GorgonGroup#ponystealer#predator_pain#스피어피싱#자격증명탈취#GZIP컨테이너#조달산업#PEiD패킹행위자Gorgon Group · SubaatIOCf7 · i0 · d0 · u0MITRE41
FILE회원 전용2026년 6월 25일 10:07 (UTC+9)하나의 IP에 여덟 도메인 묶은 LummaStealer C2 인프라 포착
2025년 12월 19일 하루 동안, 누군가 러시아 등록 기관 reg.ru(registrar id 735)를 통해 .su 도메인 여덟 개를 동시에 등록했다. whitepepper.su, familyriwo.su, hammernew.su, basilicros.su, homuncloud.su, heavylussy.su, broguenko.su, izzardtow.su — 표면적으로는 무관해 보이는 이 도메인들은 사흘 뒤인 12월 22일 단 하나의 자가서명 TLS 인증서(시리얼 33a166e50f72ee09c944b120ee52ae8530957fa1, CN=localhost)를 공유하며 하나의 C2 클러스터로 완성됐다. 그리고 이 여덟 개의 문은 모두 같은 물리 서버 — IP 주소 37.77.150.171 — 로 통했다. 이 인프라를 발판으로 유포된 것은 LummaStealer였다.
#LummaStealer#AutoIt드로퍼#C2인프라#인도표적#인포스틸러#.su도메인#MaaS#자가서명인증서IOCf10 · i0 · d9 · u17MITRE31지역IN
FILE회원 전용2026년 6월 23일 22:05 (UTC+9)KMS 인증 우회 도구로 위장한 5중 기만 트로이목마, 멕시코·필리핀 표적
소프트웨어 정품 인증을 우회하려는 사용자의 심리를 정밀하게 겨냥한 트로이목마 배포 캠페인이 확인됐다. WZTeam 명의로 자가 발급된 코드 서명 인증서(일련번호 8A C1 A3 10 13 49 C2 8A 4D 33 94 7C FC D0 76 62, 유효 기간 2016~2039년)를 달고 유통 중인 KMSAuto++ 및 Office 설치 도구 위장 실행 파일들이 멕시코와 필리핀 환경을 중심으로 퍼지고 있다. 겉으로는 작동하는 KMS 인증 인터페이스를 제공하면서 내부에서는 UPX 패킹, Windows Defender 레지스트리 조작, PowerShell 기반 다운로더 실행, LOLBin 파일명 위장이라는 다섯 겹의 회피 기법을 순차적으로 전개한다. 단일 배포 도구 안에 이처럼 체계적으로 기만 레이어를 쌓아 올린 구성은 이 캠페인의 운영 성숙도를 가늠하는 핵심 지표다.
#KMSAuto#Koadic#자가서명인증서#PowerShell다운로더#WindowsDefender우회#UPX패킹#멕시코·필리핀#소프트웨어크랙위장행위자APT27 · TEMP.HippoIOCf9 · i1 · d0 · u2지역MX · PH
FILE회원 전용2026년 6월 23일 06:07 (UTC+9)위장 CDN 인증서로 세 대륙 ASN 넘나든 BitTorrent 유통망
루마니아의 Digi Romania(AS8708), 아이슬란드의 Advania Island ehf(AS50613), 싱가포르의 ACE(AS139341) — 지리적으로도 행정적으로도 아무런 연결점이 없는 세 개의 자율시스템이 최근 CTX Team의 IOC 추적 과정에서 공통된 특징 하나로 묶였다. 세 곳 모두 자신의 실제 호스팅 역할과 무관한, 유명 CDN·벤더 브랜드 명의의 와일드카드 TLS 인증서를 내걸고 있었다는 점이다. 86.124.128.153은 Akamai를 자처하는 .akamaized.net 인증서를, 82.221.103.245는 uTorrent 공식 도메인인 .utorrent.com 인증서를, 43.175.236.102는 텐센트 클라우드의 *.cdn.myqcloud.com 인증서를 각각 서빙하고 있었다.
#BitTorrent#코드서명남용#CDN사칭#와일드카드TLS인증서#번들웨어#PUA#CloudFront#트로이목마IOCf28 · i4 · d2 · u0MITRE46지역BR · CA · CG · CH산업교육·연구 · 기술·IT · 통신
FILE회원 전용2026년 6월 22일 18:33 (UTC+9)20년 된 폐기 인증서 달고 유통 중인 자격증명 탈취 번들
2005년 3월 28일 서명된 코드 서명 인증서가 2026년 3월에도 여전히 활성 배포 중이다. Thawte Code Signing CA가 발급하고 webHancer Corporation 명의로 서명된 이 인증서(일련번호 3E 8B 64, 유효 기간 2004년 8월 25일~2005년 9월 18일)는 이미 폐기됐고, 인증서 체인 전체가 명시적으로 신뢰 해제된 상태다. 그럼에도 이 인증서로 서명된 wh.exe(SHA256: f85937ff...)는 2026년 3월 6일 위협 인텔리전스 플랫폼에 재차 제출됐다. 서명 체인이 완전히 무효화된 바이너리가 20년 넘게 유통되고 있다는 사실 자체가 이 캠페인의 첫 번째 이상 신호다. 그러나 더 주목해야 할 것은 이 바이너리가 단순한 애드웨어가 아니라는 점이다.
#NewDotNet#webHancer#LSA자격증명덤프#CEDPStealer#애드웨어위장#통신서비스#영국·멕시코#코드서명인증서악용IOCf16 · i2 · d2 · u4MITRE43지역GB · MX산업통신
FILE회원 전용2026년 6월 22일 18:17 (UTC+9)Varist 패킹·3중 인젝션으로 무장한 Meteorite Downloader, 미디어 업계 자격증명 탈취
Varist 패커로 압축된 372KB짜리 Win32 PE32 하나가 캐나다, 프랑스, 미국의 미디어 업계 시스템을 겨냥하고 있다. 파일 자체는 버전 정보에 "Meteorite Downloader v3.01"이라고 버젓이 적혀 있지만, 그 안에서 실제로 작동하는 것은 자격증명 탈취 페이로드인 Azorult와 OskiStealer다. CTX Team이 이 샘플을 분석하면서 주목한 것은 페이로드 패밀리 자체가 아니었다. Azorult와 OskiStealer는 이미 수년간 문서화된 상용 스틸러다. 진짜 분석 가치는 그 위에 얹힌 회피 스택의 두께에 있다 — 타이밍 기반 샌드박스 우회, 세 가지 동시 프로세스 인젝션 서브기법, 능동적 보안 도구 무력화가 하나의 드로퍼에 중첩돼 있다는 사실이 이 캠페인을 단순한 상용 스틸러 배포와 구분 짓는다. 페이로드 운반 인프라도 마찬가지로 구조화돼 있다.
#MeteoriteDownloader#Azorult#OskiStealer#Varist패커#프로세스인젝션#미디어업계#자격증명탈취#C2인프라IOCf3 · i0 · d11 · u3MITRE21지역CA · FR · US산업미디어
FILE회원 전용2026년 6월 21일 21:17 (UTC+9)단일 빌더로 찍은 다섯 개 변종, 인도 피해자 문서 폴더 두 차례 탈취
%TEMP%\1.exe부터 %TEMP%\5.exe까지 순번이 붙은 다섯 개의 9KB PE32 실행 파일이 인도 지역 피해자 시스템에 투하됐다. 외형은 제각각이다. TLSH 퍼지 해시를 비교하면 T1B9122A…, T1FF122A…, T14312294… 등 값이 서로 다르다. 그러나 imphash를 들여다보는 순간 이 다섯 개는 하나의 출처로 수렴한다 — 706cc522e8bfff8088fbe700175fce5b. vhash(093056655d05551063z12z19045z2025z1031zcfz), rich PE header hash(f4dba0448f29af5043926a31c5ec6054), PE 컴파일 타임스탬프(2018-04-10), 진입점(8969)까지 다섯 샘플 모두 동일하다. Malpedia 기반 YARA 룰 win_godzilla_loader_auto도 다섯 개 전부에서 발화한다. 이것이 이 캠페인의 핵심 트레이드크래프트다.
#GodzillaLoader#FileGrabber#인도#데이터탈취#C2인프라#PE32로더#러시아도메인#멀웨어변이IOCf12 · i0 · d5 · u6MITRE30지역IN
FILE회원 전용2026년 6월 21일 17:14 (UTC+9)EV 인증서 하나로 다섯 페이로드 묶은 동영상 소프트웨어 위장 캠페인
'ByteHub Technology Inc' 명의로 발급된 Sectigo EV 코드 서명 인증서(일련번호 19 69 7E 13 F7 C9 20 B1 96 D0 F0 E6 EA 5B C2 50, 썸프린트 FB07412FBA6E9E460FD1A94910B52D34D7C720B7) 하나가 PPTube v11.0.0과 iTubeGo YouTube Downloader Pro 11.0.0이라는 두 개의 소비자용 동영상 소프트웨어 브랜드에 걸쳐 다섯 개의 PE 페이로드를 하나의 신뢰 앵커로 묶고 있다. 2026년 6월 2일부터 3일 사이 단 48시간의 서명 세션에서 생성된 이 파일들은 VirusTotal에서 0/75~0/76의 탐지율을 기록하며 주요 보안 엔진 전체를 통과했다. 그 안에는 MSSQL 인증 우회 임플란트인 Skip-2.0의 sqllang.dll 훅 패턴과 PyArmor로 난독화된 Python 스틸러 페이로드가 함께 들어 있었다.
#ByteHubTechnologyInc#SectigoEV인증서#Skip-2.0#PyArmor#MSSQL인증우회#통신서비스#코드서명남용#독일·스웨덴·태국IOCf28 · i1 · d2 · u1MITRE8지역DE · SE · TH산업통신
FILE회원 전용2026년 6월 20일 16:47 (UTC+9)16개월 전 심어둔 C2 인프라, 크랙 소프트웨어 위장 트로이목마로 활성화
2025년 1월 17일, 어딘가의 운영자는 조직명 'Blah', 소재지 미국 오리건주 포틀랜드, 연락처 [email protected]로 자가서명 와일드카드 인증서를 발급했다. 유효 기간은 10년 — 2035년 1월 15일까지. 그리고 그로부터 16개월이 지난 2026년 6월 2일, 그 인증서가 묶인 명령제어(C2) 인프라를 향해 처음으로 악성 페이로드가 움직이기 시작했다. 페이로드는 FL Studio v25.2.5.5319 Full.exe라는 이름을 달고 있었다. 크랙 소프트웨어를 찾는 사용자를 겨냥한 위장이었다. 같은 바이너리가 DaVinci Resolve Studio 21 Activator.exe, Nitro PDF Pro 14, Xfer Records Serum v2, Topaz Video AI 7 Pro라는 이름으로도 유포됐다 — 오디오 프로덕션, 영상 편집, PDF 도구, 신디사이저 플러그인, AI 영상 업스케일링까지, 크리에이티브 전문가와 1인 스튜디오가 즐겨…
#APT28#Trojan.Remus#Wingo#크랙소프트웨어트로이목마#C2인프라사전포지셔닝#인포스틸러#크리에이티브전문가표적#샌드박스회피행위자APT28 · StrontiumIOCf1 · i1 · d2 · u2MITRE11지역BD · BR · CA · CL산업식음료
FILE회원 전용2026년 6월 20일 16:33 (UTC+9)구매발주서 위장 이중 확장자 ZIP, AV 전원 탐지 못한 지속성 레이어 탑재
엔지니어링·소매·통신 서비스 분야를 겨냥한 피싱 캠페인이 포착됐다. 공격의 진입점은 단순해 보인다 — docPO-Q-2606010-ASN _ ZBSPR26-007.PDF(849KB).LHA라는 이름의 ZIP 아카이브 하나. 그러나 이 파일 뒤에는 .NET Reactor로 난독화된 페이로드, 76개 AV 엔진 전원이 탐지하지 못한 지속성 컴포넌트 두 개, 그리고 인증서 CN 불일치를 가진 DDNS 기반 명령제어(C2) 노드가 층층이 쌓여 있다. CTX Team이 분석한 이 캠페인은 상용 크라임웨어 도구를 조합하면서도 회피 설계에 비상용 수준의 공을 들인 운영팀의 흔적을 보여준다. 공격의 첫 단계(T1566.001)는 구매발주서로 위장한 스피어피싱 첨부파일이다. 아카이브 파일명 docPO-Q-2606010-ASN _ ZBSPR26-007.PDF(849KB).LHA는 두 가지 기만 요소를 동시에 구사한다.
#PureLogStealer#XWorm#스피어피싱#이중확장자#NETReactor#엔지니어링·소매·통신#DDNSC2#지속성회피IOCf23 · i3 · d1 · u2MITRE60지역BA · CO · CZ · MY산업엔지니어링 · 소매·유통 · 통신
FILE회원 전용2026년 6월 19일 09:13 (UTC+9)Stealc v2, Chrome 127 암호화 우회 탑재해 2단계 C2 체계로 전환
이전 보도(SmokeLoader 기반 자격증명 탈취 캠페인 추적)에서 카드 체커 위장 SmokeLoader 루어와 복수의 C2 노드를 중심으로 분석됐던 이 캠페인이 새로운 국면에 접어들었다. 이번에 CTX Team이 확인한 것은 단순한 페이로드 교체가 아니다 — SVCStealer 로더와 Stealc v2 페이로드가 짝을 이루는 2단계 실행 체계가 새로 도입됐고, 그 중심에는 Google이 Chrome 127에서 도입한 앱 바운드 암호화(app-bound encryption)를 우회하는 기능이 자리 잡고 있다. 이전 보도 당시 존재하지 않던 신호 12개의 파일과 C2 IP 1개가 이번 분석에서 새로 식별됐다. --- 이번 캠페인에서 가장 먼저 눈에 띄는 변화는 실행 사슬의 구조적 전환이다. 이전 보도가 SmokeLoader 단일 페이로드 중심으로 분석됐다면, 이번 스냅샷에서는 로더와 스틸러가 각각 독립적인 C2 체크인을 수행하는 2단계 아키텍처가 확인된다.
#Stealcv2#SVCStealer#인포스틸러#Chrome앱바운드암호화우회#Exodus지갑#2단계C2#샌드박스회피#자격증명탈취행위자APT28 · StrontiumIOCf31 · i1 · d0 · u1MITRE42지역AU
FILE회원 전용2026년 6월 19일 08:48 (UTC+9)Tor 망 DGA C2 세 주소 중 하나, 91개 벤더 전원 탐지 실패
2026년 5월 18일 처음 포착된 Gozi 뱅킹 트로이목마 캠페인(CTX 내부 식별자 CTXv7povuldk2)은 지금까지 알려진 Gozi 배포 사례 중에서도 C2 인프라 설계 측면에서 주목할 만한 특징을 드러내고 있다. 세 개의 Tor v3 히든 서비스 주소가 DGA(Domain Generation Algorithm)로 생성된 형태로 묶여 있으며, 이 클러스터의 탐지 분포는 12/91에서 1/91, 그리고 0/91로 단계적으로 낮아진다. 가장 최근에 활성화된 것으로 추정되는 세 번째 주소 swjxev2rvxfivi2wvkxre5vaxkjeepxzxva4u4ydm2qbkbakh6wnyead.onion은 2026년 5월 25일 마지막 업데이트 기록을 남긴 채 현재 91개 보안 벤더 중 단 한 곳도 탐지하지 못하고 있다.
#Gozi#뱅킹트로이목마#Tor히든서비스#DGA#C2인프라#자격증명탈취#데이터파괴#금융사이버범죄IOCf24 · i0 · d3 · u1MITRE38
FILE회원 전용2026년 6월 19일 05:02 (UTC+9)Sectigo 서명 악용 BitComet 위장 드로퍼, 탐지율 2/76로 39개국 침투
Sectigo가 'Astronexx' 법인 명의로 발급한 유효한 코드 서명 인증서(일련번호 00 BB 22 9C 0F BA 4F 13 39 B1 F9 7E 28 3D 3E 59 BC)가 BitComet 토렌트 클라이언트 설치파일을 사칭한 악성 PE32 바이너리 두 개에 동시에 적용된 사실이 확인됐다. 이 인증서를 탑재한 드로퍼 컴포넌트(ff2f79d1)는 VirusTotal 기준 76개 엔진 가운데 단 2개만 악성으로 분류했다 — Windows SmartScreen 경고를 억제하고 대부분의 AV 정적 탐지를 무력화하는 서명의 효과가 수치로 드러난 셈이다. 여기에 ZIP 페이로드 단계에서는 샌드박스 분석을 무력화하는 장기 슬립(long-sleeps)과 디버그 환경 감지(detect-debug-environment) 기법이 겹쳐지고, 배포 채널로는 AWS CloudFront CDN이 활용된다.
#DealPly#Offercore#BitComet위장#Sectigo인증서악용#코드서명우회#애드웨어#Chrome확장악용#39개국침투IOCf59 · i4 · d1 · u0MITRE48지역AL · BG · BR · BS산업교육·연구 · 금융 · 기술·IT
FILE공개2026년 6월 19일 00:42 (UTC+9)AveMaria RAT, 5중 분석 회피 장치로 Microsoft 업데이트 위장 C2 재가동
이전 보도(WarzoneRAT 인보이스 미끼, 터키 표적 대상 다층 분석 회피 스택 적용)에서 다룬 캠페인이 페이로드 패밀리를 교체하며 재등장했다. 이번에 새로 식별된 두 개의 파일 해시와 함께, 해당 캠페인의 C2 인프라 중추인 msoftupdate.me 도메인 쌍이 분열된 생애 주기를 드러내고 있다 — 부모 도메인은 DNS 말소 대기 상태로 진입한 반면, 운영 서브도메인 remote.msoftupdate.me는 여전히 45.79.244.209로 독립 해석되며 AveMaria RAT 채널을 유지하고 있다. CTX Team이 이번 업데이트에서 확인한 핵심은 페이로드 자체보다 그것을 감싸는 회피 아키텍처다.
#YoroTrooper#AveMariaRAT#WarzoneRAT#UACMe#C2인프라#스파이활동#중앙아시아#드로퍼행위자YoroTrooperIOCf2 · i0 · d2 · u0MITRE21
FILE공개2026년 6월 19일 00:24 (UTC+9)샌드박스 침묵시킨 10KB — SystemBC 드로퍼, 자동화 탐지 맹점 정밀 공략
76개 안티바이러스 엔진 가운데 62개가 악성으로 판정한 파일이 있다. 그런데 자동화 샌드박스 2개는 모두 이 파일을 무해하다고 결론 내렸다. 탐지율 81%라는 숫자만 보면 이 페이로드는 이미 충분히 알려진 위협처럼 보인다. 그러나 실제 운영 환경에서 이 파일이 마주치는 첫 번째 동적 분석 장벽 — 기업 보안 파이프라인의 자동화 샌드박스 — 은 아무런 경보도 울리지 않는다. 이것이 이번 캠페인의 핵심 신호다. CTX Team이 분석한 샘플(SHA256: 46af9af74a5525e6315bf690c664a1ad46452fef15b7f3aecb6216ad448befaa)은 10KB짜리 서명 없는 PE32 실행 파일로, SystemBC(Coroxy, Boigy, Garvi로도 추적되는 프록시-RAT 패밀리)의 드로퍼 스텁으로 분류된다.
#DragonForce#SystemBC#사우디아라비아통신인프라#샌드박스회피#불릿프루프호스팅#드로퍼#타이밍기반탐지우회#YeezyHost행위자DragonForce · DragonForce MalaysiaIOCf1 · i1 · d0 · u0MITRE8지역SA산업통신
FILE공개2026년 6월 18일 20:29 (UTC+9)3년 잠복 탄자니아 도메인, 캠페인 개시일 TLS 인증서와 동시 활성화
2026년 6월 2일, 두 가지 사건이 정확히 같은 날 발생했다. 하나는 AgentTesla 계열 MSIL 스틸러(fc4ba401…)가 VirusTotal에 최초 제출된 것이고, 다른 하나는 탄자니아 ccTLD 도메인 hhautoinvestment.co.tz에 대한 Let's Encrypt 와일드카드 TLS 인증서(시리얼 5fe3baf35c3534571f8e352115b86a4e57b, CN=YR1)가 발급된 것이다. 이 날짜의 일치는 우연이 아니다. 2023년 8월 24일 REG-KILIHOST를 통해 등록된 이 도메인은 약 3년간 잠복 상태를 유지하다가, 캠페인 개시 시점에 맞춰 TLS 인증서 발급·페이로드 배포·FTP 유출 인프라를 단일 IP(91.204.209.32) 위에 동시에 가동했다. CTX Team이 추적한 이 캠페인의 핵심은 AgentTesla라는 잘 알려진 악성코드 패밀리가 아니다.
#AgentTesla#MSIL스틸러#탄자니아ccTLD#인프라에이징#FTP유출#자격증명탈취#제조업#의료·보건IOCf3 · i0 · d1 · u1MITRE47지역AE · DE · DK · JP산업예술·엔터테인먼트 · 자동차 · 협회·단체
FILE회원 전용2026년 6월 17일 11:08 (UTC+9)스냅챗 앱 위장 도메인, 13개월 잠복 후 LummaStealer 6종 일제 배포
2025년 4월 등록된 도메인 하나가 이듬해 5월이 되어서야 TLS 인증서를 발급받고 페이로드 배포를 시작했다. thesnapchatmodapk.com — 이름만 보면 스냅챗 모드 APK를 제공하는 안드로이드 앱 관련 사이트처럼 보이지만, 실제로 이 도메인이 서빙한 것은 윈도우 PE 실행 파일 여섯 개(update1.exe부터 update6.exe)와 소셜 엔지니어링용 updates_notes.txt 파일이었다. 모바일 앱을 찾는 사용자를 윈도우 악성코드 배포 채널로 유인하는 이 의도적 불일치는, 단순한 기회주의적 등록이 아니라 13개월의 사전 준비 끝에 가동된 인프라임을 시사한다. CTX Team이 추적한 이 캠페인의 핵심은 2단계 공격 구조다. 2026년 2월부터 먼저 배포된 소형 드로퍼 쌍이 피해자 환경을 선점한 뒤, 3개월여 후 LummaStealer 페이로드 트리오가 투입되는 방식이다.
#LummaStealer#드로퍼#스냅챗위장사이트#캐나다표적#암호화폐지갑탈취#TelegramC2#도메인에이징#자격증명탈취IOCf9 · i0 · d1 · u8MITRE41지역CA
FILE회원 전용2026년 6월 17일 10:36 (UTC+9)폴란드어 발주서로 위장한 GuLoader, 덴마크어 경로에 15개 페이로드 은닉
2025년 3월 초, 폴란드어로 '발주서'를 뜻하는 파일명 Zamowienie_829522.bat을 달고 유포된 673KB짜리 NSIS 자가 압축 실행 파일 하나가 CTX Team의 시선을 붙잡았다. 이 드로퍼는 캠페인 전체 16개 파일 가운데 유일하게 탐지 엔진의 반응을 이끌어낸 PE32 실행 파일로, VirusTotal 기준 49/77 탐지율을 기록했다. 나머지 15개 구성 요소는 설정 파일, 불투명 바이너리 블롭, JPEG 이미지로 이뤄져 있으며 단 하나의 탐지도 없이 전량 0/77을 기록했다. 위협 메타데이터는 이 캠페인의 표적 지역으로 폴란드(PL)와 크로아티아(HR)를, 표적 산업으로 의료·보건 분야를 명시하고 있다 — 다만 이는 메타데이터 분류에 근거한 것으로, 실제 침해 성공 여부가 확인된 것은 아니다. 드로퍼의 PE 타임스탬프는 2013년 12월 25일로 설정돼 있는 반면, VirusTotal 최초 제출일은 2025년 3월 7일이다.
#GuLoader#Makoob#NSIS드로퍼#의료·보건#폴란드#크로아티아#스피어피싱#cPanelC2인프라IOCf16 · i1 · d2 · u2MITRE19지역HR · PL산업헬스케어
FILE회원 전용2026년 6월 15일 11:35 (UTC+9)Chrome으로 위장한 WinosStager, Tor 전용 C2로 10개국 침투
서명되지 않은 PE 바이너리 하나가 Google Chrome의 외피를 두르고 화학·제조·정부 기관 시스템의 시작 프로그램 폴더에 자리를 잡았다. 파일명은 chrome.exe, 버전 정보에는 "Copyright (C) 2026 Google LLC"가 새겨져 있지만, 내부 이름은 networkmonitor이고 코드 서명 인증서는 없다. 이 바이너리가 외부와 통신하는 경로는 클리어넷이 아니다 — 명령제어(C2) 트래픽 전체가 Tor 네트워크를 통해 DGA 스타일의 .onion 은닉 서비스 두 곳으로만 흘러들어간다. 방어자가 네트워크 계층에서 차단하거나 싱크홀로 유도할 수 있는 클리어넷 인프라는 이 캠페인에 존재하지 않는다. CTX Team이 추적해 온 이 활동은 과암, 인도, 이탈리아, 말레이시아, 파나마, 페루, 폴란드, 루마니아, 엘살바도르, 터키 등 10개국에 걸쳐 화학, 컨설팅, 정부·행정, 제조업 분야를 표적으로 삼고 있다.
#WinosStager#TorC2#Chrome위장#컴파일온호스트#화학·제조업표적#정부기관침투#Skip-2.0#다층OPSECIOCf23 · i0 · d2 · u0MITRE51지역GU · IN · IT · MY산업화학 · 컨설팅 · 정부·공공
FILE공개2026년 6월 15일 11:19 (UTC+9)B1 Free Archiver 사칭 트로이목마, HTTP 이미지 위장 배포로 남아시아 교육기관 노려
무료 압축 유틸리티를 찾는 사용자를 겨냥한 트로이목마 인스톨러가 파일 확장자 위장과 HTTP 콘텐츠 타입 스푸핑을 결합한 다층 기만 전술로 배포되고 있다. 'B1 Free Archiver Installer'라는 제품명을 PE 내부 메타데이터에 그대로 심은 이 바이너리(SHA256: 7e3e3ac8…)는 43/77개 엔진이 adware.catalina/downware로 분류했으며, 동일한 브랜드 정체성을 공유하는 TLS 인증서가 2026년 9월까지 유효한 상태로 러시아 지역 IP에서 현재도 활성화돼 있다. CTX Team이 이 캠페인을 추적한 결과, 초기 접근 단계의 낮은 정교함과 귀속된 MITRE 기법 프로파일 사이의 간극이 이 캠페인의 핵심 분석 과제로 부상했다. --- 이 캠페인의 첫 번째 기술적 특징은 합법적인 프리웨어 브랜드를 PE 내부 메타데이터 수준까지 정밀하게 복제한 위장 전략이다(T1036).
#APT1#CommentCrew#adware.catalina#트로이목마인스톨러#HTTP콘텐츠타입스푸핑#남아시아#교육·연구기관#glasses악성코드행위자Comment Crew · Byzantine CandorIOCf4 · i1 · d0 · u0MITRE25지역SA산업교육·연구
FILE공개2026년 6월 14일 19:07 (UTC+9)게임 런처로 위장한 스파이 트로이목마, 태국 게이머 겨냥 3중 탐지 회피
태국 지역 게이밍 커뮤니티를 겨냥한 것으로 보이는 트로이목마 페이로드가 2024년 출시된 인기 타이틀 'Black Myth: Wukong'의 Steam 런처로 위장한 채 유포되고 있다. VirusTotal에서 76개 엔진 중 52개가 탐지에 성공했음에도 불구하고, Zenbox 샌드박스는 98% 신뢰도로 CLEAN 판정을 내렸다 — 정적 탐지와 동적 분석 사이의 이 극단적 괴리가 이 캠페인의 핵심 운영 신호다. PE 컴파일 타임스탬프는 2024년 7월 1일로 기록돼 있으나 VirusTotal 최초 제출일은 2026년 5월 15일로, 약 22개월의 간극이 존재한다. 코드 서명 인증서는 없고, C2 인프라는 2023년 2월 등록된 도메인 koodgame.com 하나에 집중돼 있으며 Cloudflare 역방향 프록시와 와일드카드 TLS 인증서로 실제 서버를 완전히 가린다. CTX Team은 이 캠페인을 심각도 73, 신뢰도 85로 분류하고 Babar 패밀리 위협으로 등록했다.
#Babar패밀리#Rancor트로이목마#Snowglobe#태국#게임런처위장#샌드박스회피#C2인프라#스파이활동행위자Snowglobe · Animal FarmIOCf3 · i0 · d1 · u0MITRE21지역TH
FILE공개2026년 6월 14일 14:58 (UTC+9)합법 서명 이중 갑옷 두른 PCHunter, 14개국 금융·통신 겨냥
베이징 소재 법인 명의로 발급된 DigiCert EV 코드 서명 인증서와 Microsoft WHQL 크로스서명 커널 드라이버를 동시에 활용하는 PCHunter 툴킷이 금융 서비스, 기술, 통신 서비스 분야를 겨냥한 실제 작전에서 관측됐다. 단순히 서명된 해킹툴을 사용하는 수준을 넘어, VMProtect 패킹과 다중 샌드박스 회피 기법을 합법적 코드 서명 위에 겹쳐 쌓은 이 구성은 정적 탐지와 신뢰 기반 애플리케이션 제어를 동시에 무력화하는 이중 갑옷으로 기능한다. CTX Team이 추적해 온 이 캠페인은 오스트리아, 캐나다, 칠레, 중국, 독일, 헝가리, 인도네시아, 이탈리아, 한국, 멕시코, 루마니아, 튀르키예, 미국, 베트남 등 14개국에 걸친 표적 분포를 보이며, 행위자 귀속보다 도구 자체의 기술적 구성이 훨씬 더 신뢰할 수 있는 분석 앵커로 기능한다.
#PCHunter#VMProtect#WHQL크로스서명#커널드라이버#금융서비스#코드서명남용#샌드박스회피#다국가표적행위자Royal Ransomware · Team OneIOCf3 · i0 · d0 · u0MITRE25지역AT · CA · CL · CN산업금융 · 기술·IT · 통신
FILE회원 전용2026년 6월 14일 03:28 (UTC+9)IDM 크랙으로 위장한 다단계 드로퍼, 태국 통신사 겨냥 뱅커 페이로드 투하
태국 통신 서비스 부문을 겨냥한 악성 캠페인이 Internet Download Manager(IDM) 크랙 파일로 위장한 두 개의 PE32 트로이목마를 유포하고 있다. 두 파일은 각각 역할이 다르다. 59 KB짜리 UPX 패킹 키젠 스텁(fc1a02b5)은 광범위한 피라시 채널을 통해 대량 살포되는 초기 접근 미끼이고, 12 MB 규모의 Varist 패킹 드로퍼(42950107)는 오버레이 영역에서 2차 페이로드를 추출·실행한 뒤 자기 자신을 삭제하는 정교한 다단계 구조를 갖추고 있다. 두 파일 모두 디버거 감지, 장시간 슬립, BIOS 및 디스크 공간 조회를 통한 샌드박스 회피(T1497.001/002/003)를 구현하고 있어, 자동화 분석 환경 중 하나인 C2AE 샌드박스는 두 샘플 모두에 UNKNOWN_VERDICT를 반환했다.
#xegumumune#IDM크랙위장#다단계드로퍼#태국통신부문#샌드박스회피#WMI실행#뱅커페이로드#cuffequally.comIOCf20 · i1 · d1 · u0MITRE47지역TH산업통신
FILE회원 전용2026년 6월 13일 06:59 (UTC+9)크랙 배포 캠페인, 신규 MSIL 인젝터 추가로 7개국 확산
2026년 5월 8일 PE 타임스탬프가 찍힌 신규 MSIL 인젝터 샘플이 이 캠페인의 빌드 파이프라인이 여전히 가동 중임을 확인해 준다. CTX Team이 이전에 보도한 트로이목마화된 CorelDraw 크랙 캠페인(이전 보도)은 브라질 중심의 표적 분포를 보였으나, 이번 분석 시점에서는 호주, 방글라데시, 브라질, 스페인, 룩셈부르크, 폴란드, 포르투갈 등 7개국으로 피해 범위가 확장됐다. 건설, 제조, 미디어, 기술, 숙박·레저 등 다섯 개 산업군에 걸쳐 피해가 분산된 양상은 특정 섹터를 겨냥한 표적 공격이 아니라, 크랙 소프트웨어 유포라는 미끼에 걸려드는 모든 호스트를 무차별적으로 수확하는 기회주의적 대량 배포 전략임을 시사한다. 이번 업데이트에서 확인된 핵심 변화는 두 가지다.
#InjectorNett#PureLogs#BYOVD#WinRing0x64#크랙소프트웨어#자격증명탈취#암호화폐채굴#다국가확산IOCf7 · i2 · d3 · u4MITRE58지역AU · BD · BR · ES산업건설 · 숙박·레저 · 제조
FILE회원 전용2026년 6월 12일 22:44 (UTC+9)gettasks.php 10년 — Sefnit 드로퍼의 3중 회피 구조 해부
태국 통신 서비스 부문을 겨냥한 Sefnit/Graftor 기반 드로퍼 캠페인이 CTX Team의 분석망에 포착됐다. 표면상 평범한 인스톨러처럼 보이는 Setup.exe(SHA256: 8da7aaef1ede…) 한 개가 이 캠페인의 유일한 분석 가능 페이로드다. 그러나 이 파일이 드러내는 회피 구조는 단순하지 않다. 제로 임포트(import_count=0) PE32 바이너리, 엔트로피 7.97에 달하는 .rsrc 섹션, 그리고 C2 비컨 URL 전체에 하드코딩된 C:\Users\admin\AppData\Local\Temp\explorer.exe 경로 — 세 가지 기법이 겹쳐지며 정적 분석, 프로세스 기반 탐지, 인프라 차단을 동시에 우회하도록 설계된 구조를 이룬다. 더 주목할 만한 점은 C2 인프라의 시간적 범위다.
#Sefnit#Graftor#태국통신부문#드로퍼#C2인프라#제로임포트PE#프로세스위장#장기캠페인IOCf3 · i1 · d4 · u12MITRE26지역TH산업통신
FILE회원 전용2026년 6월 12일 07:28 (UTC+9)단일 어필리에이트 태그로 6개 악성코드 동시 투하한 PPI 캠페인 포착
pub=mixseven. 세 개의 C2 URL에 반복적으로 등장하는 이 쿼리 파라미터 하나가 이번 캠페인의 척추를 드러낸다. cleaner-partners.ltd/check.php?pub=mixseven, cleaner-partners.ltd/stats/save.php?pub=mixseven, 그리고 194.145.227.161/dlc/sharing.php?pub=mixseven — 서로 다른 도메인과 IP를 경유하면서도 동일한 어필리에이트 식별자를 공유하는 이 구조는, 'mixseven'이라는 단일 PPI(Pay-Per-Install) 운영자가 GCleaner, SmokeLoader, PrivateLoader라는 세 개의 로더 계층을 통해 Socelars, Fabookie, RedLine Stealer, FFDroider, Glupteba, Nitol을 동시에 배포하고 있음을 시사한다. 단일 어필리에이트 채널에서 이처럼 넓은 패밀리 스택이 동시에 관측되는 것은 흔치 않다.
#GCleaner#SmokeLoader#RedLineStealer#Glupteba#PPI어필리에이트#자격증명탈취#루트킷#멀티스테이지로더행위자Smoky Spider · BariumIOCf20 · i5 · d2 · u13MITRE64
FILE회원 전용2026년 6월 12일 03:25 (UTC+9)CorelDraw 크랙 ZIP에 숨긴 다단계 페이로드, 브라질 4개 산업 겨냥
2026년 3월 18일 생성된 ZIP 아카이브 하나가 브라질의 건설, 숙박·레저, 미디어, 유통 부문을 겨냥한 다단계 악성코드 캠페인의 출발점이었다. oem-patch.zip(765dd0)으로 명명된 이 파일은 CorelDraw Graphics Suite의 정품 인증 도구로 위장한 패처 실행 파일과 DLL을 묶어 배포했다. 887건의 제출과 761개의 고유 출처가 확인된 키젠 실행 파일(231d18ad)은 이 캠페인이 단순한 표적 침투가 아니라 불법 소프트웨어 유통 채널을 통한 대규모 배포 전략을 채택했음을 보여준다. CTX Team의 분석에 따르면, 이 캠페인은 단일 .NET 빌드 파이프라인에서 생성된 세 가지 기능적으로 구분된 페이로드, 3단계 hosts 파일 조작 체인, LOLDrivers 목록에 등재된 취약 커널 드라이버를 결합한 구조로, 일반적인 커머디티 악성코드 배포 수준을 넘어서는 운영 규율을 드러낸다.
#PureLogs스틸러#BYOVD#WinRing0x64#코인마이너#브라질#건설·숙박·미디어·유통#hosts파일조작#불법소프트웨어위장배포IOCf17 · i2 · d3 · u4MITRE72지역BR산업건설 · 숙박·레저 · 미디어
FILE공개2026년 6월 11일 23:43 (UTC+9)상용 크립터로 무장한 WarzoneRAT, 터키 겨냥 5중 회피 구조 해부
인보이스 첨부 파일로 위장한 2,695KB짜리 PE32 실행 파일 하나가 2022년 6월 터키를 겨냥한 스파이 활동의 핵심 도구로 확인됐다. 이 파일이 주목받는 이유는 악성코드 패밀리 자체가 아니다 — WarzoneRAT(AveMaria)는 이미 수년간 보안 업계에 잘 알려진 상용 RAT이다. 문제는 이 샘플이 채택한 회피 구조의 밀도다. 상용 크립터 환경에서 빌드된 PEiD 패킹 바이너리는 타이밍 기반 샌드박스 탐지 회피([T1497.003], [T1622]), reflective code loading([T1620]), process injection([T1055]), 레지스트리 런키 지속성([T1547.001]), 그리고 파일 삭제·타임스탬프 조작을 포함한 흔적 제거 기법([T1070.004], [T1070.006], [T1070.010])을 하나의 패키지 안에 통합하고 있다.
#WarzoneRAT#AveMaria#터키#스파이활동#UAC바이패스#상용크립터#샌드박스회피#GoldEvergreen행위자Gold Evergreen · Business ClubIOCf1 · i0 · d2 · u0MITRE21지역TR
FILE회원 전용2026년 6월 11일 19:41 (UTC+9)OceanLotus, 100년짜리 위조 인증서로 Microsoft 바이너리 사칭한 Denis 백도어 배포
2015년 12월 21일, 두 개의 Win32 PE 파일이 동일한 날짜에 컴파일됐다. 하나는 Microsoft .NET Framework의 C# 컴파일러 바이너리인 csc.exe로 위장했고, 다른 하나는 Microsoft Office 2010의 Excel.exe를 사칭했다. 두 파일 모두 Denis 백도어 패밀리의 변종이었으며, 이미 21일 전에 사전 등록된 .biz 도메인 쌍을 통해 DNS NULL 레코드 기반의 명령제어(C2) 채널을 운용하도록 설계돼 있었다. 그 중 하나(bb61bbf)는 'Microsoft Windows'라는 서명자 이름과 시리얼 번호 75 91 45 22 B1 A6 92 85 48 4D DF 89 A5 47 02 B5를 가진 코드 서명 인증서를 탑재했다 — 유효 기간은 1999년부터 2099년까지, 100년짜리 인증서였다. 그러나 해당 인증서 체인은 신뢰되지 않는 루트에서 종료됐다.
#OceanLotus#APT32#Denis백도어#코드서명위조#DNS터널링#샌드박스회피#동적API해석#윈도우엔터프라이즈행위자OceanLotus · APT32IOCf2 · i0 · d2 · u0MITRE12지역CN
FILE회원 전용2026년 6월 11일 16:10 (UTC+9)2345Pinyin IME, 6년간 AV 탐지 0건…광고 주입 넘어선 이중 구조 드러나
2345Pinyin 입력기(IME) 클라이언트가 운용하는 페이로드 전달 파이프라인이 단순한 광고 주입 도구의 범위를 넘어서는 기술 지문을 남기고 있다. CTX Team이 분석한 10개 파일 도시에와 5개 IP 지표는 하나의 일관된 패턴을 가리킨다 — C:\Users\<USER>\AppData\*\2345Pinyin\ 경로 아래에서 saXXXX.tmp라는 통일된 중간 스테이징 파일명으로 PNG 광고 이미지, JSON 설정 페이로드, 7-zip 아카이브를 구분 없이 내려받는 단일 다운로드 관리자 컴포넌트가 존재하며, 이 컴포넌트가 통신하는 서버 인프라에는 상하이 소재 2345 운영사 명의의 TLS 인증서와 알리바바 CDN 엣지 노드가 혼재한다. 2018년부터 2024년 10월까지 관측이 이어졌음에도 불구하고 분석 대상 파일 전체가 68~77개 엔진에서 탐지율 0을 기록하고 있다는 사실은, 이 인프라가 AV 탐지 지형 바깥에서 장기간 운영돼 왔음을 방증한다.
#2345Pinyin#광고주입#PUA#페이로드전달#알리바바CDN#홍콩미디어#MITRE기법귀속#탐지회피IOCf44 · i5 · d0 · u0MITRE24지역HK산업미디어
FILE회원 전용2026년 6월 11일 06:43 (UTC+9)4년 동일 빌드 파이프라인 유지한 XRed RAT, 페루 정부 기관 겨냥
페루 정부 기관을 겨냥한 XRed 백도어 캠페인이 단순한 상용 RAT 배포 이상의 운영 성숙도를 드러내고 있다. 이 캠페인의 핵심 페이로드 세 개는 2019년 6월부터 2023년 10월까지 최초 제출 시점이 4년 이상 벌어져 있음에도 불구하고 동일한 imphash 332f7ce65ead0adfb3d35147033aabe9를 공유한다 — 컴파일된 임포트 테이블이 단 한 번도 바뀌지 않았다는 뜻이다. 코어 CODE 섹션 크기(629,760바이트)와 진입점(633,728)도 세 샘플 모두 일치한다. 이 수준의 빌드 파이프라인 안정성은 운영자가 핵심 바이너리를 교체할 압력을 거의 받지 않았음을 시사하며, 그 이유는 명확하다.
#XRed#DarkKomet#페루정부기관#원격접속트로이목마#동적DNS#샌드박스우회#AnyDesk위장#빌드파이프라인행위자Cactus · Cactus Ransomware GroupIOCf14 · i1 · d0 · u0MITRE20지역PE산업정부·공공
FILE공개2026년 6월 11일 02:57 (UTC+9)크랙 배포 사이트 통해 SmokeLoader 투하…3중 난독화로 탐지 회피
불법 소프트웨어 활성화 도구를 찾는 사용자를 노린 트로이목마 배포 캠페인이 CTX Team의 분석망에 포착됐다. 표면적으로는 평범한 KMSAuto 계열 윈도우 인증 우회 도구처럼 보이지만, 그 내부에는 AutoIT 컴파일 드로퍼, aPLib 압축 해제 스텁, UPX 런타임 패킹, 그리고 샌드박스 환경을 능동적으로 탐지하는 핑거프린팅 로직이 층층이 쌓여 있다. 최종 페이로드는 SmokeLoader — 모듈식 구조로 추가 페이로드를 내려받고 호스트 정찰을 수행하는 로더 계열 악성코드다. 위협 피드는 이 캠페인을 Smoky Spider 행위자와 연결하며 몽골을 지리적 표적으로 명시하고 있다. 탐지 회피 기법의 조합 자체가 이 캠페인을 단순한 PUA(잠재적 유해 프로그램) 배포와 구분 짓는 핵심 신호다. --- 공격의 진입점은 정교한 스피어피싱이 아니다. 사용자가 스스로 걸어 들어오는 구조다.
#SmokeLoader#SmokySpider#AutoIT드로퍼#aPLib압축#UPX패킹#샌드박스회피#크랙배포벡터#몽골행위자Smoky SpiderIOCf3 · i0 · d0 · u0MITRE28지역MN
FILE회원 전용2026년 6월 11일 02:44 (UTC+9)Autodesk 크랙 패키지로 위장한 DLL 사이드로딩, 브라질 제조업 겨냥 코인마이너 침투
정품 Autodesk Network License Manager(이하 NLM)의 크랙 설치 패키지로 위장한 악성 파일 묶음이 브라질 포장·용기 제조 업계를 중심으로 확산되고 있다. 이 캠페인의 핵심은 단순한 코인마이너 드로퍼가 아니다 — 공격자는 Autodesk의 정식 라이선싱 서비스인 AdskLicensingAgent의 설치 경로에 악성 version.dll을 심어, 합법적인 서비스 프로세스가 공격자 코드를 직접 로드하도록 유도하는 DLL sideloading(T1574.002) 기법을 구사했다. 피해 시스템은 최종적으로 암호화폐 채굴 풀(nanopool.org)에 연결되지만, 분석 시점으로부터 불과 이틀 전에 컴파일된 .NET MSIL 드로퍼가 시스템 루트의 비정상 경로에 투하된 정황은 이 운영팀이 도구 체계를 실시간으로 갱신하고 있음을 시사한다. CTX Team은 이 캠페인을 심각도 100, 신뢰도 85로 분류된 위협 클러스터(CTXcphcqbk2it)로 등록했다.
#DLL사이드로딩#AutodeskNLM#코인마이너#브라질제조업#AdskLicensingAgent#안티디버그#크랙패키지위장#AS213010IOCf13 · i2 · d2 · u0MITRE53지역BR산업포장·용기
FILE회원 전용2026년 6월 10일 23:07 (UTC+9)서명된 uTorrent 설치파일에 숨은 offercore 트로이목마
DigiCert가 발급한 코드 서명 체인으로 정상 서명된 uTorrent Classic 설치파일이, 실제로는 트로이목마 페이로드를 함께 전달하는 정황이 확인됐다. 해시 fd2cb40874ba...89dbc로 식별되는 이 실행파일은 서명 검증 결과가 'Valid'로 표시되고 서명자는 "BitTorrent Inc; DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1; DigiCert Trusted Root G4; DigiCert"로 완전한 4단 체인을 갖추고 있다. 그런데도 VirusTotal에서는 76개 엔진 중 22개가 이를 trojan.offercore/utorrent로 탐지한다.
#uTorrent#offercore#inoci#코드서명위장#TLS인증서위장#텐센트CDN사칭#애드웨어#NSIS설치기IOCf26 · i6 · d2 · u0지역AE · AL · AR · AT산업상업 서비스 · 교육·연구 · 숙박·레저
FILE회원 전용2026년 6월 10일 07:34 (UTC+9)독일 텔레콤 정적 DSL 20개 노드, Allaple 웜 C2 중계 인프라로 전락
독일 중소기업들이 Deutsche Telekom AG의 T-DSL Business 정적 회선을 통해 인터넷에 직접 노출한 메일 서버, 원격 접속 포털, 그리고 Fritz!Box 공유기 위에 올라탄 Kerio Connect 메일 어플라이언스가 Allaple 웜 캠페인의 C2 중계 인프라로 조용히 흡수되고 있다. CTX Team이 추적한 이번 캠페인은 2026년 2월부터 6월까지 활성 상태를 유지하며, AS3320 DTAG-STATIC02 넷블록(217.86.128.0~217.86.255.255) 안에서 확인된 20개 IP 노드 전체가 공격자가 직접 등록한 호스팅이 아닌 침해된 독일 중소기업 엔드포인트라는 점이 이 캠페인을 구별 짓는 핵심 특징이다. VirusTotal에서 20개 IP 모두 탐지율 0/91을 기록한다는 사실은 이 전략이 네트워크 계층 탐지를 얼마나 효과적으로 세탁하는지를 단적으로 보여준다. --- 이 캠페인의 인프라 지문에서 가장 눈에 띄는 것은 집중도다.
#Allaple#DeutscheTelekom#AS3320#독일중소기업#C2인프라#KerioConnect#정적DSL#웜캠페인IOCf41 · i29 · d0 · u0MITRE25지역US산업소매·유통
FILE회원 전용2026년 6월 9일 20:32 (UTC+9)잠든 척하는 드로퍼, 샌드박스 판정 제로로 24개국 침투
2026년 5월 15일, VirusTotal에 처음 제출된 약 1MB짜리 JavaScript 파일 하나가 CTX Team의 분석망에 포착됐다. 파일명은 Sales Order - Order Confrimation VTR 100003087852006 - 00761-27-EXOL-Q_pdf.js — 언뜻 보면 거래처에서 날아온 판매 주문 확인서처럼 읽힌다. 그러나 이 파일의 정체는 Varist 패커로 압축된 UTF-16 LE 인코딩의 난독화 JavaScript 드로퍼이며, 실행 직후 의도적인 슬립 루프에 진입해 자동화 분석 환경의 타임아웃을 소진시킨 뒤 방글라데시에 사전 구축된 인프라에서 2단계 페이로드를 내려받는 구조로 설계돼 있다. 이 캠페인은 TA505로 귀속되며 동기는 스파이 활동(espionage)으로 분류된다. 표적 범위는 엔지니어링·의료·제조·법률·기술·통신 서비스 분야에 걸쳐 24개국에 이른다.
#TA505#rockloader#JavaScript드로퍼#샌드박스회피#스피어피싱#방글라데시인프라#엔지니어링·제조표적#스파이활동행위자TA505 · Hive0065IOCf38 · i0 · d1 · u3지역AE · AT · AZ · BD산업엔지니어링 · 헬스케어 · 제조
FILE회원 전용2026년 6월 9일 16:21 (UTC+9)10년 전 브라질 애드웨어망, 2026년 CDN 인증서에 뒤엉키다
브라질의 인기 다운로드 포털 '바이샤키(Baixaki)'를 사칭한 타이포스쿼팅 도메인 3개가 같은 날, 같은 등록 대행사를 통해 한꺼번에 등록된 흔적이 확인됐다. baixakialtcdn.com, os.baixakialtcdn.com, os2.baixakialtcdn.com 세 도메인 모두 2012-10-23에 PDR Ltd. d/b/a PublicDomainRegistry.com를 통해 생성됐고, 이 가운데 두 개(os., os2.)는 동일한 A-레코드 13.248.196.204로 해석되는 것으로 나타났다. 이 도메인 인프라와, AS52580(Azion Technologies Ltda.) 위에서 동일한 인증서 일련번호를 공유하는 IP 두 곳이 같은 레코드 안에 묶여 있다는 사실은 흥미롭지만, 두 인프라 층위의 관측 시점 사이에는 거의 10년의 간극이 존재한다.
#dealply#애드웨어#PUP#바이샤키#타이포스쿼팅#AzionTechnologies#CDN인증서#브라질IOCf7 · i2 · d3 · u1MITRE33지역BR산업컨설팅
FILE회원 전용2026년 6월 9일 08:22 (UTC+9)'Sanwhole' 자가서명 인증서로 위장한 개발자 IDE 인포스틸러 번들 해부
빌드 토큰 86FFCDB로 묶인 다섯 개의 파일이 'Netpas DevStudio'라는 이름의 개발자 IDE 설치 패키지로 위장해 유포되고 있다. 이 번들의 핵심은 'Sanwhole'이라는 이름으로 자가 발급된 코드 서명 인증서다 — 인증서 체인이 신뢰되지 않는 루트에서 종료되는, 실존하지 않는 조직의 이름을 빌린 허구의 서명 정체성이다. 인증서 일련번호 26 F4 9B CA 07 79 1C 96 48 EA 3D 5A EA 7F 69 37은 메인 설치 파일, 트로이목마 EXE, MSI 패키지 세 파일에 동일하게 적용됐고, 그 아래에는 ntdll.dll을 사칭하는 악성 DLL과 Cryptbot 계열 인포스틸러가 숨어 있다. 최종 목표는 Exodus와 Coinomi 암호화폐 지갑 파일의 탈취다 — 그리고 탈취된 지갑 파일들은 현재 모든 AV 엔진에서 탐지율 0을 기록하고 있다. 이 캠페인을 단일 운영으로 확인하는 가장 강력한 증거는 하드코딩된 설치 경로다.
#Cryptbot#인포스틸러#자가서명인증서#암호화폐지갑탈취#개발자도구위장#DGAC2#샌드박스회피#트로이목마번들행위자Emotet Group · TA542IOCf30 · i0 · d1 · u2MITRE39지역CI
FILE공개2026년 6월 9일 04:10 (UTC+9)게임 크랙으로 위장한 AutoIT 드로퍼, 2년 동안 동일 빌드 파이프라인 유지
2025년 12월 처음 관측된 실행 파일 fm.exe(SHA256: 3d446b6407545831da12a66d6e8878334b8a230579240d4cebff090adebdd56c)는 겉으로는 Football Manager 26의 크랙 설치본처럼 보인다. 파일 내부에는 Unity Technologies 저작권 메타데이터가 박혀 있고, 경로 힌트는 C:\Games\Football Manager 26\fm.exe를 가리킨다. 그러나 이 파일의 진짜 정체는 AutoIT 컴파일 드로퍼다. CTX Team이 이번 업데이트에서 새로 식별한 9개의 파일 지표를 분석한 결과, 이 드로퍼는 2023년에 Windows 업데이트 유틸리티로 위장했던 선행 샘플(CheckUpdate.exe, SHA256: 19ef6bf006506871ad1a8f07692682ef13a483d95e6e4ede3717203879178ba8)과 동일한 imphash…
#Patchwork#AutoIT드로퍼#XMRig#BYOVD#WinRing0x64#크립토마이너#게임크랙위장#코드서명위조행위자Patchwork · ChinastratsIOCf18 · i0 · d0 · u0MITRE45
FILE회원 전용2026년 6월 9일 00:37 (UTC+9)USB 클리너로 위장한 7년 생존 로더, 당일 컴파일 Phorpiex 웜 투하
2026년 2월, 교통·물류 분야를 겨냥한 공격 캠페인에서 이례적인 페이로드 조합이 포착됐다. 겉으로는 USB 드라이브 정리 유틸리티처럼 보이는 .NET 트로이목마가 사용자 실행을 유도하고, 그 뒤에서 당일 컴파일된 Phorpiex 웜 변종이 조용히 깨어나는 구조다. 두 파일이 공유하는 것은 imphash도, 코드 서명 인증서도 아니다 — 오직 탐지를 피하기 위한 정교한 타이밍 회피 기법과, 세이셸에 법인을 둔 채 네덜란드 IP 대역을 통해 명령을 받는 전용 불법 호스팅 노드뿐이다. CTX Team이 캠페인 식별자 CTXq2jfrphgql로 추적 중인 이 활동은 Salty Spider(별칭: KuKu, SalLoad, Kookoo, SaliCode, Kukacka)에 귀속되며, 심각도 100·신뢰도 85로 분류됐다. --- 공격의 첫 번째 레이어는 MSIL/AgentB 트로이목마(SHA256: 5e46fc7e…)다.
#SaltySpider#Phorpiex#MSILAgentB#교통·물류#샌드박스우회#불법호스팅#USB위장악성코드#UDPP2P명령제어행위자Salty Spider · KuKuIOCf2 · i1 · d0 · u1MITRE25산업운송·물류
FILE회원 전용2026년 6월 9일 00:21 (UTC+9)만료 서명 딛고 도는 UltraSurf 위장 프록시 바이너리
검열 회피용 프록시 도구로 알려진 UltraSurf/Ultrareach의 재패키징 빌드가, 원 개발사 서명이 이미 3년 전에 유효기간을 넘겼는데도 계속 유통되고 있는 정황이 확인됐다. VirusTotal 상 탐지율 19/74를 기록한 이 Win32 EXE 샘플은 "Ultrareach Internet Corp." 명의의 리프 인증서를 달고 있는데, 이 인증서의 유효기간은 2021년 6월 9일부터 2024년 6월 9일까지였고 현재 상태는 "not time valid"로 표시된다. 그런데 이 리프 인증서를 발급한 상위 체인 — GlobalSign GCC R45 CodeSigning CA 2020, GlobalSign Code Signing Root R45, GlobalSign Root CA - R3 — 은 각각 2029년과 2030년까지 유효한 상태를 유지하고 있다.
#UltraSurf#Ultrareach#Glupteba2#MuddyWater#SilentChollima#Dalbit#코드사이닝우회#에너지섹터행위자MuddyWater · TEMP.ZagrosIOCf1 · i5 · d0 · u0MITRE18산업에너지
FILE회원 전용2026년 6월 8일 19:41 (UTC+9)PayPal 검증 도구로 위장한 3단 페이로드, ConfuserEx로 탐지 우회
'PayPal Valid Email Checker [v1.0].exe'라는 이름의 실행 파일이 자격증명 거래 커뮤니티를 겨냥한 침투 경로로 활용되고 있다. CTX Team이 추적해 온 이 캠페인은 단순한 Amadey 배포 사례가 아니다 — ConfuserEx Mod 난독화를 세 가지 기능적으로 상이한 페이로드 패밀리에 일괄 적용하고, reflective in-memory loading으로 디스크 기록을 회피하며, 모든 명령제어(C2) 트래픽을 도메인 레이어 없이 단일 IPv4 노드(176.111.174.140, AS212136 NUBES LLC, 러시아)로 집중시키는 구조다. 이 C2 호스트가 제시하는 TLS 인증서는 FortiGate 장비 인증서(시리얼 266ee6e, 주체 CN FG100FTK23078935, 발급자 fortinet-subca2001)로, 상용 C2 노드에서는 보기 드문 인프라 이상 징후를 남긴다.
#Amadey#ConfuserEx#Mofksys#GoSys#인메모리로더#자격증명탈취#러시아C2인프라#페이로드난독화IOCf12 · i1 · d0 · u3MITRE36지역RO
FILE회원 전용2026년 6월 8일 15:58 (UTC+9)F-PROT 패커로 묶인 채굴 공격, 화학 산업 워크스테이션 겨냥
화학 산업 분야 윈도우 워크스테이션을 겨냥한 암호화폐 채굴 캠페인이 CTX Team의 분석망에 포착됐다. 이 캠페인의 핵심은 두 개의 서로 다른 악성코드 컴포넌트가 단일 빌드 파이프라인에서 조립된다는 점이다. Carambis/Rostpay 번들러 트로이목마(39b64964f46a…)가 초기 접근 드로퍼로 작동하고, 이것이 MinerGate 6.8 NSIS 인스톨러(5392c2dbee28…)를 내려받아 실행하는 구조다. 두 컴포넌트는 위협 레이블도, 파일 크기도, 탐지 패턴도 서로 다르지만 F-PROT 패커 시그니처를 공유한다 — 이 패커 시그니처가 두 파일을 동일한 제작 환경으로 묶는 유일한 빌드 지문이다. 채굴 페이로드는 Tor 채널을 통해 명령제어 통신을 수행하고, 인프라는 우크라이나 VPS 제공자 AS211632와 러시아 bulletproof 호스팅 Proton66 OOO(AS198953)에 분산 배치돼 있어 단일 노드 차단에 강한 탄력성을 갖추고 있다.
#MinerGate#Carambis번들러#암호화폐채굴#화학산업#TorC2#Proton66bulletproof호스팅#샌드박스회피#PinchySpider행위자Pinchy Spider · SodinokibiIOCf3 · i6 · d0 · u0산업화학
FILE공개2026년 6월 6일 16:11 (UTC+9)KMS 정품 인증 도구로 위장한 Gamaredon 스파이웨어 캠페인 포착
정품 인증 도구를 찾는 사용자가 직접 실행 파일을 내려받아 클릭하는 순간, 공격은 이미 완료된다. 스피어피싱 이메일도, 취약점 익스플로잇도 필요 없다. CTX Team이 추적한 이번 캠페인은 KMSpico, KMSAuto, AAct, DriverPack이라는 이름의 윈도우 정품 인증 도구와 드라이버 설치 프로그램 7개 파일로 구성된 클러스터로, 파일 전체에 걸쳐 자가서명 신뢰 불가 루트 인증서, WinDivert 패킷 캡처 드라이버, Dotfuscator 난독화, Windows Defender 레지스트리 비활성화 코드가 중첩 적용돼 있다. 그 가운데 AAct_x64.exe(SHA256: db3aa782e297b2b5d9e2a1281ebb9afd416c82722c2d2a285ef94070e4cdd5d2)에서는 Malpedia/Fraunhofer FKIE 출처의 YARA 룰 win_konni_auto가 발화했다 — 겉으로는 평범한 KMS 활성화 도구처럼 보이는 파일이 Konni…
#GamaredonGroup#Konni스파이웨어#KMSpico위장악성코드#WinDivert패킷캡처#방위산업표적공격#코드서명우회#소프트웨어불법복제루어#윈도우정품인증도구악용행위자Gamaredon Group · CTIGIOCf7 · i0 · d0 · u0MITRE6산업방위산업
FILE공개2026년 6월 6일 16:00 (UTC+9)Microsoft 인증서 이식·3중 회피 스택으로 칠레 표적 자격증명 탈취
Microsoft의 코드 서명 체인을 통째로 이식한 PE 바이너리가 칠레 표적을 겨냥한 자격증명 탈취 작전의 핵심 구성 요소로 확인됐다. 이 파일(SHA256: 3c7b3da15d0f960c1d7d0dc5…)은 Microsoft Corporation → Microsoft Code Signing PCA 2011 → Microsoft Root Certificate Authority 2011로 이어지는 완전한 인증서 체인을 달고 있지만, 서명 검증 결과는 "The digital signature of the object did not verify"로 실패한다. 리프 인증서의 서명 날짜는 2021년 12월 3일인 반면 PE 컴파일 타임스탬프는 2022년 5월 18일 — 약 5개월의 역전 간격이 이 인증서가 정상 발급된 것이 아니라 탈취되거나 이식됐음을 직접적으로 시사한다.
#OperationSpalax#RedlineStealer#BroPass#인포스틸러#칠레#자격증명탈취#코드서명위조#NSIS드로퍼행위자Operation SpalaxIOCf3 · i0 · d0 · u1MITRE30지역CL
FILE회원 전용2026년 6월 6일 07:45 (UTC+9)72시간 인증서로 위장한 Warp Terminal 설치 파일, 이중 코드서명 전략으로 AV 76개 중 75개 통과
2026년 6월 5일, 서드파티 다운로드 포털 'uptodown.com'을 통해 유포된 Warp Terminal 설치 파일 하나가 CTX Team의 레이더에 포착됐다. 파일명은 warp-v0-2026-06-03-09-49-stable-01.exe-uptodown.com — 겉보기엔 평범한 개발자 도구 설치 패키지다. 그러나 이 128MB짜리 실행 파일(SHA256: be70880cf5c3acb03817570fa31d72f9ab4eb8cd7eebcc587f02f671b4d31f21)에는 단 72시간만 유효한 Microsoft ID Verified 코드 서명 인증서가 붙어 있었고, 내부에는 PEiD로 패킹된 드로퍼 스텁과 Process Hacker 2 전체 툴킷이 숨겨져 있었다. VirusTotal에 제출된 시점 기준으로 76개 엔진 가운데 단 1개(DeepInstinct)만이 이 파일을 탐지했다.
#코드서명회피#WarpTerminal#ProcessHacker2#드로퍼#TrustedSigning#Tor라우팅#서드파티포털유포#개발자도구위장행위자Royal Ransomware · Team OneIOCf8 · i0 · d0 · u0MITRE6산업상업 서비스