CTXThreat News
전체 기사APTC&CFILE
로그인

전체 기사

전체608APT201C&C218FILE189
  • FILE회원 전용2026년 6월 8일 15:58 (UTC+9)

    F-PROT 패커로 묶인 채굴 공격, 화학 산업 워크스테이션 겨냥

    화학 산업 분야 윈도우 워크스테이션을 겨냥한 암호화폐 채굴 캠페인이 CTX Team의 분석망에 포착됐다. 이 캠페인의 핵심은 두 개의 서로 다른 악성코드 컴포넌트가 단일 빌드 파이프라인에서 조립된다는 점이다. Carambis/Rostpay 번들러 트로이목마(39b64964f46a…)가 초기 접근 드로퍼로 작동하고, 이것이 MinerGate 6.8 NSIS 인스톨러(5392c2dbee28…)를 내려받아 실행하는 구조다. 두 컴포넌트는 위협 레이블도, 파일 크기도, 탐지 패턴도 서로 다르지만 F-PROT 패커 시그니처를 공유한다 — 이 패커 시그니처가 두 파일을 동일한 제작 환경으로 묶는 유일한 빌드 지문이다. 채굴 페이로드는 Tor 채널을 통해 명령제어 통신을 수행하고, 인프라는 우크라이나 VPS 제공자 AS211632와 러시아 bulletproof 호스팅 Proton66 OOO(AS198953)에 분산 배치돼 있어 단일 노드 차단에 강한 탄력성을 갖추고 있다.

    #MinerGate#Carambis번들러#암호화폐채굴#화학산업#TorC2#Proton66bulletproof호스팅#샌드박스회피#PinchySpider
    행위자Pinchy Spider · SodinokibiIOCf3 · i6 · d0 · u0산업화학
  • FILE공개2026년 6월 6일 16:11 (UTC+9)

    KMS 정품 인증 도구로 위장한 Gamaredon 스파이웨어 캠페인 포착

    정품 인증 도구를 찾는 사용자가 직접 실행 파일을 내려받아 클릭하는 순간, 공격은 이미 완료된다. 스피어피싱 이메일도, 취약점 익스플로잇도 필요 없다. CTX Team이 추적한 이번 캠페인은 KMSpico, KMSAuto, AAct, DriverPack이라는 이름의 윈도우 정품 인증 도구와 드라이버 설치 프로그램 7개 파일로 구성된 클러스터로, 파일 전체에 걸쳐 자가서명 신뢰 불가 루트 인증서, WinDivert 패킷 캡처 드라이버, Dotfuscator 난독화, Windows Defender 레지스트리 비활성화 코드가 중첩 적용돼 있다. 그 가운데 AAct_x64.exe(SHA256: db3aa782e297b2b5d9e2a1281ebb9afd416c82722c2d2a285ef94070e4cdd5d2)에서는 Malpedia/Fraunhofer FKIE 출처의 YARA 룰 win_konni_auto가 발화했다 — 겉으로는 평범한 KMS 활성화 도구처럼 보이는 파일이 Konni…

    #GamaredonGroup#Konni스파이웨어#KMSpico위장악성코드#WinDivert패킷캡처#방위산업표적공격#코드서명우회#소프트웨어불법복제루어#윈도우정품인증도구악용
    행위자Gamaredon Group · CTIGIOCf7 · i0 · d0 · u0MITRE6산업방위산업
  • FILE공개2026년 6월 6일 16:00 (UTC+9)

    Microsoft 인증서 이식·3중 회피 스택으로 칠레 표적 자격증명 탈취

    Microsoft의 코드 서명 체인을 통째로 이식한 PE 바이너리가 칠레 표적을 겨냥한 자격증명 탈취 작전의 핵심 구성 요소로 확인됐다. 이 파일(SHA256: 3c7b3da15d0f960c1d7d0dc5…)은 Microsoft Corporation → Microsoft Code Signing PCA 2011 → Microsoft Root Certificate Authority 2011로 이어지는 완전한 인증서 체인을 달고 있지만, 서명 검증 결과는 "The digital signature of the object did not verify"로 실패한다. 리프 인증서의 서명 날짜는 2021년 12월 3일인 반면 PE 컴파일 타임스탬프는 2022년 5월 18일 — 약 5개월의 역전 간격이 이 인증서가 정상 발급된 것이 아니라 탈취되거나 이식됐음을 직접적으로 시사한다.

    #OperationSpalax#RedlineStealer#BroPass#인포스틸러#칠레#자격증명탈취#코드서명위조#NSIS드로퍼
    행위자Operation SpalaxIOCf3 · i0 · d0 · u1MITRE30지역CL
  • FILE회원 전용2026년 6월 6일 07:45 (UTC+9)

    72시간 인증서로 위장한 Warp Terminal 설치 파일, 이중 코드서명 전략으로 AV 76개 중 75개 통과

    2026년 6월 5일, 서드파티 다운로드 포털 'uptodown.com'을 통해 유포된 Warp Terminal 설치 파일 하나가 CTX Team의 레이더에 포착됐다. 파일명은 warp-v0-2026-06-03-09-49-stable-01.exe-uptodown.com — 겉보기엔 평범한 개발자 도구 설치 패키지다. 그러나 이 128MB짜리 실행 파일(SHA256: be70880cf5c3acb03817570fa31d72f9ab4eb8cd7eebcc587f02f671b4d31f21)에는 단 72시간만 유효한 Microsoft ID Verified 코드 서명 인증서가 붙어 있었고, 내부에는 PEiD로 패킹된 드로퍼 스텁과 Process Hacker 2 전체 툴킷이 숨겨져 있었다. VirusTotal에 제출된 시점 기준으로 76개 엔진 가운데 단 1개(DeepInstinct)만이 이 파일을 탐지했다.

    #코드서명회피#WarpTerminal#ProcessHacker2#드로퍼#TrustedSigning#Tor라우팅#서드파티포털유포#개발자도구위장
    행위자Royal Ransomware · Team OneIOCf8 · i0 · d0 · u0MITRE6산업상업 서비스
  • FILE공개2026년 6월 5일 12:39 (UTC+9)

    Emotet C2, Let's Encrypt 자동 갱신·SAKURA 공유 호스팅으로 탐지 제로 유지

    캐나다 통신 서비스 부문을 겨냥한 Emotet 캠페인에서 탐지 회피의 핵심은 악성 문서 자체가 아니었다. 공격자가 공들인 지점은 명령제어(C2) 인프라의 구조적 설계였다. CTX Team이 분석한 이번 캠페인은 Let's Encrypt 와일드카드 인증서의 89일 자동 갱신 주기를 활용한 두 개의 운영자 통제 도메인과, 일본 SAKURA Internet(ASN 9370)의 공유 호스팅 계정을 조용히 빌려 쓰는 별도 C2 노드를 결합해, 네트워크 계층 탐지율을 사실상 제로에 가깝게 유지하는 인프라 아키텍처를 구현했다. 가장 활성화된 C2 자산인 59.106.27.194는 VirusTotal에서 91개 엔진 중 단 하나도 악성으로 판정하지 않았다. 이 캠페인은 2025년 8월 처음 관측돼 2026년 6월까지 활성 상태가 유지되고 있다.

    #Emotet#TA542#캐나다통신서비스#C2인프라#Let'sEncrypt와일드카드#SAKURAInternet#TLS신뢰남용#스피어피싱
    행위자Emotet Group · TA542IOCf3 · i1 · d2 · u3지역CA산업통신
  • FILE회원 전용2026년 6월 5일 08:40 (UTC+9)

    구매 발주서 ZIP 위장 XWorm, 4중 회피 사슬로 57개국 침투

    2026년 5월 14일, 'PO AG25-SIRCA0003.exe'라는 이름의 742KB짜리 Win32 실행 파일이 VirusTotal에 처음 등장했다. 닷새 뒤인 5월 19일에는 같은 이름 접두사를 공유하는 ZIP 아카이브와 VBS 스크립트가 잇따라 제출됐다. 세 파일이 동일한 루어 파일명 'PO AG25-SIRCA0003'으로 묶인다는 사실은 단순한 우연이 아니다 — ZIP 컨테이너, VBS 드로퍼, PE 페이로드가 단일 오퍼레이터에 의해 하나의 패키지로 준비됐음을 보여주는 직접적 증거다. CTX Team이 이 캠페인을 추적한 결과, 파일 유형 스푸핑, PNG 확장자로 위장한 페이로드 스테이징, 고엔트로피 패킹, 호스팅 IP 사전 감지 후 실행 중단이라는 네 겹의 회피 레이어가 순서대로 작동하며 XWorm RAT 최종 단계까지 이어지는 구조가 확인됐다. 이 사슬의 끝에는 현재 77개 AV 엔진 전체가 탐지하지 못하는 C# 소스 파일이 조용히 대기하고 있다.

    #XWorm#RAT#다층회피#발주서위장#금융서비스#제조업#라틴아메리카#compile-after-delivery
    IOCf11 · i1 · d1 · u3MITRE50지역AE · AT · AU · BD산업예술·엔터테인먼트 · 자동차 · 건설
  • FILE공개2026년 6월 4일 07:55 (UTC+9)

    금융 미끼 ZIP에 숨은 Remcos RAT, 삼중 난독화로 6년째 활동

    2020년 7월 처음 관측된 Remcos RAT 페이로드 클러스터가 최근까지도 활성 C2 인프라를 유지하고 있다는 사실이 CTX Team의 분석을 통해 확인됐다. 이 캠페인의 핵심은 페이로드 자체가 아니라 그것을 감싸는 난독화 설계에 있다. PEiD 패킹, SmartAssembly .NET 난독화, 그리고 디버그 환경 감지·CPU 클럭 직접 접근·장기 슬립을 조합한 샌드박스 타이밍 회피까지 — 세 겹의 탐지 억제 레이어가 단일 페이로드에 중첩 적용돼 있다. 이 삼중 구조는 Remcos라는 상용 RAT 도구가 기본값으로 제공하는 것을 훨씬 넘어서는 운영 투자를 보여주며, 배후 운영팀이 수년에 걸쳐 샌드박스 커버리지 향상에 적응해 왔음을 시사한다. 업스트림 위협 피드는 이 캠페인을 Gorgon Group(별칭: Subaat)에 귀속시키고 있으나, 이 attribution의 신뢰도는 중간 수준에 머물며 현 단계에서 단정적 결론을 내리기는 어렵다.

    #RemcosRAT#GorgonGroup#스피어피싱#난독화#샌드박스회피#금융사칭#C2인프라#SmartAssembly
    행위자Gorgon Group · SubaatIOCf6 · i1 · d0 · u1MITRE46
  • FILE회원 전용2026년 6월 3일 20:26 (UTC+9)

    게임 치트로 위장한 이중 페이로드, XWorm RAT·모네로 채굴기 동시 감염

    ##게임 치트 미끼로 XWorm RAT과 모네로 채굴기를 동시에 심는 이중 페이로드 캠페인 독일과 폴란드의 윈도우 게이머를 겨냥한 캠페인이 포착됐다. 공격자는 'HWID Spoofer Pro_vpro.exe', 'Delta Executor.exe', 'MetaSkins_v1.11_new (1).exe' 같은 게임 치트·하드웨어 ID 스푸퍼 파일명으로 위장한 드로퍼를 유포하면서, 내부에서는 XWorm RAT을 통한 자격증명 탈취와 XMRig 모네로 채굴이라는 두 가지 수익화 경로를 동시에 가동하고 있다. 이 캠페인이 단순한 commodity 크라임웨어와 구별되는 지점은 페이로드 자체가 아니라 그것을 감추는 방식이다 — ip-api.com을 통한 호스팅 프로바이더 감지, 디버거 환경 탐지, PE 타임스탬프 조작이 겹겹이 쌓인 탐지 회피 설계가 그 핵심이다. CTX Team은 이 활동을 심각도 85, 신뢰도 85의 위협 클러스터(CTXyblfm7spsg)로 등록했다.

    #XWormRAT#XMRig#모네로채굴#게임치트위장#독일·폴란드#자격증명탈취#C2인프라#다중페이로드
    IOCf32 · i1 · d1 · u2MITRE17지역DE · PL
  • FILE공개2026년 6월 2일 12:47 (UTC+9)

    정품 서명 뒤에 숨은 MSSQL 백도어 — MuMuPlayer 트로이목마 해부

    DigiCert가 발급한 유효한 코드 서명 인증서로 서명된 두 개의 Netease MuMuPlayer 실행 파일이 교육·연구 기관을 표적으로 유포되고 있다. 두 파일 모두 VirusTotal의 76개 엔진에서 단 하나의 탐지도 기록하지 못했지만, ESET의 YARA 룰 skip20_sqllang_hook은 두 샘플 모두에서 발화했다 — 이 룰이 잡아내는 것은 Microsoft SQL Server의 인증 체계를 무력화하는 Skip-2.0 백도어의 핵심 훅 코드다. 합법적인 게임 에뮬레이터 컴포넌트 안에 APT급 데이터베이스 백도어를 은닉하고, 유효한 상용 코드 서명으로 모든 정적·동적 탐지 파이프라인을 통과하는 이 조합은 서명 악용 기법이 도달한 새로운 수준을 보여준다. CTX Team은 이 캠페인을 심각도 74, 신뢰도 80으로 분류하고 교육·연구 섹터를 표적으로 하는 위협 클러스터로 공식 등록했다.

    #SpringDragon#Skip-2.0#MSSQL백도어#코드서명악용#MuMuPlayer트로이목마#교육·연구기관표적#C2인프라분산#공급망공격
    행위자Spring Dragon · Lotus BlossomIOCf2 · i3 · d1 · u0산업교육·연구
  • FILE회원 전용2026년 6월 2일 02:27 (UTC+9)

    Kimsuky, '주문서' 위장 Guloader로 폴란드·독일·호주 겨냥

    폴란드어로 '주문서(Zamówienie)'라고 적힌 실행 파일 하나가 2026년 5월 18일 처음 위협 피드에 등장했다. 파일명은 Zamówienie_Nr.2605011793800182.exe — 실제 구매 발주 번호처럼 보이도록 정교하게 꾸며진 숫자열까지 붙어 있다. 그러나 이 326KB짜리 Win32 실행 파일의 진짜 정체는 Guloader를 품은 NSIS 자가 압축 해제 드로퍼였다. 더 눈길을 끄는 것은 파일 자체보다 그것을 감싸고 있는 위장의 층위다. 'Brittlewort'라는 이름의 자가서명 인증서, 실제 컴파일 시점보다 거의 6년 앞선 PE 타임스탬프, 샌드박스 환경에 따라 극단적으로 갈리는 분석 결과, 그리고 정적 분석을 완전히 무력화하는 제로 탐지 2차 페이로드까지 — 이 캠페인의 핵심은 Guloader라는 도구 자체가 아니라, 자동화된 탐지 파이프라인을 겨냥해 정밀하게 설계된 회피 기법의 조합이다.

    #Kimsuky#Guloader#스피어피싱#폴란드#코드서명위조#타임스탬프조작#샌드박스회피#제조업
    행위자Kimsuky · Velvet ChollimaIOCf9 · i0 · d0 · u0MITRE18지역AU · DE · PL산업농업 · 예술·엔터테인먼트 · 상업 서비스
  • FILE회원 전용2026년 6월 2일 02:13 (UTC+9)

    ChatGPT 사칭 VPN 트로이목마, EV 인증서 이중 체계로 샌드박스 우회

    두 개의 서로 다른 EV 코드 서명 인증서 체계가 하나의 캠페인 안에서 동시에 작동하고 있다. GlobalSign이 발급한 인증서로 서명된 WireVPN 컴포넌트 세트와, DigiCert가 발급한 인증서로 서명된 VPNMaster 컴포넌트 세트 — 두 묶음 모두 서명 시점에는 유효했지만 현재는 만료 상태인 인증서를 달고 있으며, 그 덕분에 샌드박스 환경에서는 일관되게 '정상(CLEAN)' 판정을 받는다. VirusTotal 기준 탐지율은 최저 10/76에서 최고 35/76까지 분포하지만, Zenbox 샌드박스는 84~99% 신뢰도로 CLEAN 판정을 유지한다. 서명 기반 방어를 우회하면서도 행위 기반 탐지는 의도적으로 회피하는 이 이중 전략이 이 캠페인의 핵심 tradecraft다. 배포 경로 역시 정교하게 설계됐다.

    #WireVPN#VPNMaster#EV코드서명#ChatGPT사칭#샌드박스우회#식음료섹터#Barium#APT15
    행위자Barium · Wicked SpiderIOCf15 · i8 · d25 · u3MITRE20산업식음료
  • FILE회원 전용2026년 6월 1일 22:08 (UTC+9)

    만료 인증서로도 '서명됨' 뜨는 가짜 VPN 설치파일

    윈도우 실행 파일 서명 검증에서 "인증서 체인 내 하나 이상의 인증서가 시간상 유효하지 않다(not time valid)"는 경고가 뜨는데도, 같은 파일이 VirusTotal 상에서는 여전히 "Signed"로 표시되는 사례가 하나의 캠페인 전체에 걸쳐 반복 관측되고 있다. WireVpn 설치 파일로 위장한 WireVpn_v3.6.0.3-6872e76.exe(SHA256 f5111a55…, 14.5MB급 NSIS 설치 패키지)는 VirusTotal 기준 33/75 엔진이 탐지하면서도, 서명자 필드에는 "WEILAI NETWORK TECHNOLOGY CO., LIMITED; GlobalSign GCC R45 EV CodeSigning CA 2020"이 그대로 노출된다. 해당 인증서의 상태 값은 명확히 "이 인증서 또는 인증서 체인 내 하나의 인증서가 시간상 유효하지 않다"고 적혀 있는데, 파일은 서명된 것으로 계속 유통된다.

    #WEILAINETWORKTECHNOLOGY#INNOVATIVECONNECTING#가짜VPN#EV코드사이닝인증서#VPNMaster#PUP트로이목마#커널드라이버#코드서명남용
    행위자Barium · Wicked SpiderIOCf15 · i2 · d3 · u0MITRE20산업식음료
  • FILE회원 전용2026년 6월 1일 18:25 (UTC+9)

    XWorm 캠페인, 무탐지 신규 C2 노드·동적 DNS로 인프라 확장

    2025년 10월 21일 RIPE NCC에 등록된 143.20.134.0/24 블록 하나가 이 캠페인의 현재 운영 방식을 압축적으로 보여준다. 해당 대역을 보유한 Freakhosting Ltd(ASN 215703)는 조직 자체가 2026년 1월 22일에야 RIPE에 등록됐다 — 블록 할당 이후 약 석 달 뒤의 일이다. 이 IP(143.20.134.59)는 분석 시점 기준 91개 엔진 가운데 단 3개만이 악성으로 분류하고 있었으며, 대부분의 네트워크 계층 차단 목록에는 아직 등재조차 되지 않은 상태였다. 여기에 ydns.eu 무료 동적 DNS 서비스를 통해 개설된 신규 호스트명 petro4prime.ydns.eu가 쌍을 이루며, 이 캠페인이 이전 보도(이전 보도)에서 확인된 다중 ASN C2 패브릭을 한 단계 더 확장하고 있음을 보여준다. CTX Team이 추적해 온 이 캠페인은 이번 분석 주기에서 세 가지 새로운 신호가 확인됐다.

    #XWorm#DarkTortilla#PureLogStealer#동적DNS#C2인프라#제조업표적#USB전파#스페인어권피싱
    IOCf11 · i1 · d0 · u1MITRE33지역AT · AU · BS · CA산업화학 · 상업 서비스 · 건설
  • FILE회원 전용2026년 6월 1일 12:10 (UTC+9)

    Bitbucket·노르웨이 클라우드 이중 인프라로 체코 전력망 노린 스텔스 캠페인

    76개 안티바이러스 엔진 가운데 단 4개만이 탐지에 성공한 8킬로바이트짜리 BAT 파일이 있다. 이 파일은 겉으로 보면 평범한 배치 스크립트에 불과하지만, 내부에는 UTF-16과 Base64로 이중 인코딩된 PowerShell 코드가 숨겨져 있다. 이 스테이저가 실행되면 Atlassian이 관리하는 Amazon 인프라(AS16509)의 IP 185.166.143.50으로 연결을 시도하는데, 해당 노드는 유효한 *.bitbucket.org DigiCert 와일드카드 인증서를 제시한다 — 정상적인 Bitbucket CDN 트래픽과 구분이 사실상 불가능한 상태로. 이어 내려받은 페이로드는 Bitvise SSH Client로 위장한 2,244킬로바이트짜리 .NET 어셈블리이며, 체코 유틸리티 섹터를 표적으로 삼은 이 캠페인의 명령제어(C2) 통신은 노르웨이 클라우드 사업자 Sensio AS(AS59562)의 IP 185.240.204.143을 통해 ZeroSSL 무료 인증서의 TLS…

    #체코유틸리티섹터#Jalapeno트로이목마#BAT스테이저#BitbucketCDN악용#ZeroSSLC2#MSIL악성코드#이중인프라공격#PowerShell난독화
    IOCf15 · i2 · d0 · u0MITRE34지역CZ산업유틸리티
  • FILE회원 전용2026년 6월 1일 07:20 (UTC+9)

    UPX·ConfuserEx·리플렉티브 로더 계층 조합, 6개 악성 패밀리 관통하는 공통 준비 파이프라인 확인

    UPX로 압축된 랜섬웨어 PE32 세 종, ConfuserEx로 난독화된 .NET 어셈블리 하나, 그리고 UPX 외피 안에 reflective DLL loader를 내장한 바이너리 하나. CTX Team이 이번에 분석한 14개 파일 카탈로그에서 가장 선명하게 드러나는 신호는 특정 패밀리의 정체가 아니라, 서로 다른 시대에 제작된 여섯 개 악성 패밀리 전반에 걸쳐 동일한 방식으로 적용된 난독화 준비 단계다. 2011년에 처음 관측된 Birele부터 2018년의 Annabelle까지, 이 카탈로그에 포함된 실행 파일 페이로드는 예외 없이 하나 이상의 런타임 패커를 적용했으며, 가져오기 테이블(IAT)은 모두 비어 있다. 이는 개별 운영자가 독립적으로 패커를 선택한 결과라기보다, 페이로드 배포 전 난독화를 표준 절차로 적용하는 공통 준비 파이프라인의 존재를 시사한다.

    #ScullySpider#TA547#UPX패킹#ConfuserEx#리플렉티브DLL로딩#랜섬웨어#뱅킹트로이목마#Office매크로악용
    행위자Scully Spider · TA547IOCf14 · i0 · d0 · u0MITRE8
  • FILE공개2026년 6월 1일 01:53 (UTC+9)

    EternalBlue·DarkPulsar 번들 패키지, 유출 2년 뒤에도 의료 인프라 겨냥 운영

    2017년 4월 14일, ShadowBrokers가 NSA 산하 Equation Group의 공격 도구 일체를 공개했을 때, 보안 커뮤니티가 가장 주목한 것은 EternalBlue라는 이름의 SMB 익스플로잇이었다. 그러나 CTX Team이 이번에 분석한 19개 파일 세트는 그보다 더 불편한 사실을 드러낸다. EternalBlue는 단독으로 유포된 것이 아니었다. 익스플로잇 런처(eternalblue-2.2.0.exe, SHA256: 85b936960fbe5100c170b777e1647ce9f0f01e3ab9742dfc23f37cb0825b30b5)와 DarkPulsar 커널 백도어 구성 요소들, Python 기반 FUZZBUNCH 프레임워크 컨트롤러, 그리고 Tor 라우팅 기능을 갖춘 C2 모듈이 하나의 디렉터리 트리 안에 묶여 있었다. 침투와 장기 거점 확보가 단일 패키지로 번들된 구조 — 이것이 이 툴킷이 시사하는 운영적 의미의 핵심이다.

    #EternalBlue#DarkPulsar#FUZZBUNCH#EquationGroup#ShadowBrokers#APT40#의료인프라#커널백도어
    행위자APT40 · MudcarpIOCf19 · i0 · d0 · u0산업헬스케어
  • FILE회원 전용2026년 5월 31일 21:00 (UTC+9)

    HSBC 결제 위장 ZIP, 10년 된 커널 드라이버로 보안 무력화

    2026년 5월 초, HSBC_PAYMENT_ADVICE0293845678.zip(SHA256: 5653cf0a...)이라는 이름의 압축 파일이 분석 환경에 처음 제출됐다. 파일명은 HSBC 결제 통보서를 흉내 냈고, 내부에는 정확히 두 개의 PE 파일 — 실행 파일 하나와 DLL 하나 — 이 들어 있었다. 겉으로는 평범한 금융 사기 미끼처럼 보이지만, 이 압축 파일이 작동시키는 공격 사슬의 구조는 훨씬 정교하다. 합법적인 Windows 시스템 라이브러리 이름을 도용한 DLL sideloading, 2013년에 발급된 만료 코드 서명 인증서로 서명된 커널 드라이버를 이용한 BYOVD(Bring Your Own Vulnerable Driver) 방어 무력화, 그리고 샌드박스 탐지 회피 기능을 내장한 AgentTesla 인포스틸러까지 — 세 겹의 회피 레이어가 순차적으로 작동하도록 설계된 캠페인이다.

    #APT28#AgentTesla#BYOVD#DLL사이드로딩#커널드라이버악용#인포스틸러#금융서비스#사이버스파이
    행위자APT28 · StrontiumIOCf43 · i0 · d0 · u0MITRE27지역AE · AT · AU · BD산업건설 · 엔지니어링 · 금융
  • FILE회원 전용2026년 5월 31일 18:27 (UTC+9)

    BitComet 위장 설치파일, 이중 인증서로 75개국 침투

    BitComet 토렌트 클라이언트를 사칭한 악성 설치파일 캠페인이 2026년 1월부터 5월 말까지 75개국, 9개 산업 분야에 걸쳐 지속적으로 관측되고 있다. 이 캠페인이 주목받는 이유는 페이로드 자체보다 그것을 감추는 방식에 있다. 운영자는 두 개의 별도 코드 서명 신원 — Sectigo가 발급한 'Astronexx' 인증서와 GoGetSSL/DigiCert가 발급한 'Xing Wang' 인증서 — 을 동시에 운용하며, 각 서명 체계 아래에서 탐지율이 높은 드로퍼와 탐지율이 극히 낮은 페이로드 스텁을 의도적으로 짝지어 배치한다. 여기에 디버거 탐지 및 장시간 슬립 기법을 더해 샌드박스 환경에서는 CLEAN 판정을 받아내고, AWS CloudFront CDN 서브도메인을 통해 배포함으로써 네트워크 계층 차단마저 무력화한다. CTX Team이 추적해 온 이 캠페인은 애드웨어 생태계가 전통적으로 낮은 정교성의 위협으로 분류돼 온 통념에 의문을 제기한다.

    #DealPly#OfferCore#BitComet사칭#코드서명악용#애드웨어#AWSCloudFront악용#샌드박스회피#다중국가캠페인
    IOCf58 · i4 · d1 · u0MITRE4지역AD · AE · AL · AR산업예술·엔터테인먼트 · 교육·연구 · 금융
  • FILE회원 전용2026년 5월 31일 18:12 (UTC+9)

    Conduit 서명 인증서로 위장한 다층 애드웨어 번들, 탐지율 6/54 기록

    Conduit Ltd. 명의의 코드 서명 인증서로 포장된 Wise 인스톨러 하나가 VirusTotal에서 6/54라는 이례적으로 낮은 탐지율을 기록하며 스페인 기술 섹터 환경에 유포됐다. 서명된 바이너리라는 이유만으로 수십 개의 정적 분석 엔진이 침묵하는 동안, 그 껍데기 안에는 자기 압축 해제 RAR 번들이 숨겨져 있었고, 번들이 풀리면 네 개의 페이로드가 %TEMP%\rarsfx0\ 디렉터리에 동시에 투하됐다. 이 캠페인이 단순 애드웨어 배포와 구별되는 지점은 세 가지 기술적 선택의 조합이다 — 코드 서명 악용을 통한 정적 탐지 우회, PE 타임스탬프 조작(T1070.006)을 통한 포렌식 타임라인 교란, 그리고 C2 체크인 URL에 피해자의 OS 버전과 관리자 권한 여부를 GET 파라미터로 인코딩하는 서버 측 피해자 프로파일링 프로토콜. CTX Team은 이 캠페인을 vigram 패밀리로 분류하고 심각도 72, 신뢰도 85의 위협 클러스터로 등록했다.

    #vigram패밀리#Conduit인증서남용#애드웨어#BrowserHelperObject#코드서명우회#스페인기술섹터#PE타임스탬프조작#C2피해자프로파일링
    IOCf17 · i1 · d1 · u2MITRE22지역ES산업기술·IT
  • FILE공개2026년 5월 31일 09:27 (UTC+9)

    Plesk 기본 인증서 하나가 LummaStealer C2 서버 8개 도메인 전체 노출

    Let's Encrypt R12 인증서 하나가 LummaStealer 캠페인의 핵심 명령제어(C2) 인프라 전체를 한 줄로 꿰었다. 인증서 시리얼 5ee1c638d84322bfe85a6b9e451a954406e의 subject CN은 admiring-poincare.37-77-150-150.plesk.page — Plesk 제어 패널이 자동 생성하는 호스트명으로, 서버의 실제 IP 주소인 37.77.150.150을 그대로 인코딩하고 있다. 이 인증서는 bendavo.su, ozonelf.su, squatje.su, conxmsw.su, exposqw.su, narroxp.su, squeaue.su, vicareu.su 등 8개 .su 도메인과 호스팅 IP에 동시 적용돼 있으며, 모두 러시아 상트페테르부르크 소재 Proton66 OOO(ASN 198953)의 단일 서버 위에 올라간 가상 호스트다.

    #LummaStealer#Proton66#명령제어인프라#PE64드로퍼#코드서명위조#LOLBin위장#스페인·멕시코표적#정보탈취악성코드
    IOCf18 · i1 · d9 · u17MITRE25지역ES · MX산업기술·IT
  • FILE회원 전용2026년 5월 30일 23:44 (UTC+9)

    여섯 겹 회피막 두른 Vidar 변종, 이중 C2로 인도네시아 노렸다

    인도네시아를 겨냥한 정보 탈취 캠페인에서 여섯 가지 안티 분석 기법을 중첩 적용한 Vidar 스틸러 변종이 확인됐다. 이 페이로드는 Telegram을 C2 설정 채널로, 두 개의 베어 IP 엔드포인트를 페이로드 스테이징과 데이터 유출 채널로 분리 운용하는 이중 C2 아키텍처를 채택하고 있다. 단순한 상용 스틸러의 배포처럼 보이지만, 그 내부에는 샌드박스와 디버거를 동시에 회피하는 다층 방어막, 암호화폐 지갑 브라우저 확장 프로그램을 정조준하는 수집 루틴, 그리고 캠페인 태그로 기능하는 공유 URI 경로가 정교하게 맞물려 있다. CTX Team이 이 캠페인을 추적한 결과, 단일 파일 IOC만으로도 운영팀의 전술적 선택을 상당 부분 재구성할 수 있었다. SHA256 9fa94a3f17c838980aaeeb6bcd747ec663cb44c198b7c69f52dd23f39d282c87로 식별된 이 파일은 1.41 MB 크기의 서명 없는 Win32 PE 실행 파일이다.

    #Vidar스틸러#GoldEvergreen#인도네시아#이중C2#암호화폐지갑탈취#샌드박스회피#정보탈취#TelegramC2
    행위자Gold Evergreen · Business ClubIOCf1 · i0 · d0 · u4MITRE11지역ID
  • FILE회원 전용2026년 5월 30일 21:27 (UTC+9)

    FM2024 크랙 설치파일에 숨겨진 BYOVD 커널 드라이버와 XMRig 채굴기

    피라티드 게임 설치파일을 위장 벡터로 삼아 커널 수준 방어 우회 기법과 암호화폐 채굴기를 동시에 배포하는 캠페인이 CTX Team의 분석을 통해 포착됐다. Football Manager 2024의 크랙 설치파일로 위장한 AutoIT 컴파일 드로퍼(48ca169ffec2ce7831b408c4f7c762d2714c40162093bbf25682092be4656565)는 내부에 LOLDrivers 목록에 등재된 취약 커널 드라이버 WinRing0x64.sys를 통째로 품고 있으며, 최종 페이로드로는 'Microsoft Windows'라는 이름의 자가서명 인증서를 달고 정품 윈도우 텔레메트리 프로세스를 사칭하는 XMRig 채굴기를 투하한다. 소비자용 소프트웨어 배포 채널, BYOVD 커널 접근, 인증서 위조라는 세 가지 기법을 단일 캠페인 패키지에 결합한 이 구성은 — 공식 귀속 동기가 '스파이 활동'으로 분류된 행위자에게서 관측된다는 점에서 — 분석적으로 주목할 만한 이례적 조합이다.

    #Patchwork#BYOVD#XMRig#WinRing0x64#AutoIT드로퍼#커널드라이버악용#암호화폐채굴#통신서비스
    행위자Patchwork · ChinastratsIOCf16 · i0 · d0 · u0MITRE41지역AU · BR · CM · IT산업통신
  • FILE회원 전용2026년 5월 30일 21:15 (UTC+9)

    Adobe 플러그인 위장 악성코드, Lumma 스틸러·암호화폐 채굴기 동시 가동

    adobe-plugin.info/yc.exe라는 경로 하나가 이 캠페인의 시작점이다. 도메인 이름은 Adobe 소프트웨어 업데이트를 연상시키도록 설계됐고, 그 경로 끝에 매달린 실행 파일의 내부 제품명은 'YCleanner', 파일명은 'YC.exe'다. 피해자가 이 파일을 내려받아 실행하는 순간, 자격증명 탈취와 암호화폐 채굴이 동시에 시작되는 다단계 페이로드 체인이 가동된다. CTX Team이 추적한 이 캠페인의 핵심은 단일 도메인이나 특정 악성코드 패밀리가 아니다 — 그 배후에서 작동하는 자동화된 빌드 파이프라인, 그리고 하나의 감염 호스트에서 두 가지 수익화 경로를 동시에 가동하는 이중 운영 구조가 이 캠페인을 분석적으로 주목할 만하게 만든다. 이 캠페인의 가장 선명한 기술 지문은 'trojan.genericfca/binder ZIP dropper cluster'라고 명명된 다섯 개의 ZIP 파일에서 드러난다.

    #BlueBottle#Lumma스틸러#CoinMiner03#Adobe위장악성코드#다단계드로퍼#암호화폐채굴#자격증명탈취#Nitol
    행위자BlueBottle · Opera1erIOCf13 · i0 · d1 · u1지역US
  • FILE회원 전용2026년 5월 30일 17:21 (UTC+9)

    구매 발주서 위장 ZIP에 숨긴 XWorm, 3단계 탐지 우회로 21개국 침투

    2026년 5월 7일, 에너지·제조·통신·운송 등 7개 산업군에 걸쳐 21개 국가의 조직을 겨냥한 피싱 캠페인이 처음 관측됐다. 표면적으로는 평범한 구매 발주 요청(RFQ) 이메일이었지만, 첨부된 ZIP 파일(63a094…, 689 KB) 안에는 단 하나의 .bat 파일이 들어 있었고, 그 파일명은 'RFQ - Purchase Order #POTT40494820.bat'였다. 이 .bat 파일이 실행되면 PEiD로 패킹된 .NET PE32 페이로드(88d52e…, 760 KB)가 투하되며, 이후 세 겹의 탐지 우회 절차를 거쳐 XWorm RAT과 SpyEx, KeyloggerGeneric이 피해 시스템에 자리를 잡는다. CTX Team이 이 캠페인을 추적한 결과, 단순한 상용 RAT 배포를 넘어 탐지 파이프라인의 작동 원리를 이해하는 운영자가 설계한 다층 우회 체계가 확인됐다. --- 이 캠페인의 초기 접근 경로는 이메일 첨부 파일이다.

    #XWorm#스피어피싱#구매발주서위장#탐지우회#에너지·제조·통신#RAT#키로거#다단계페이로드
    IOCf4 · i1 · d0 · u1MITRE40지역AL · AU · BD · CA산업에너지 · 제조 · 소매·유통
  • FILE회원 전용2026년 5월 30일 11:53 (UTC+9)

    Reason Cybersecurity 인증서 악용 .NET 페이로드, 76개 엔진 전원 미탐지

    Reason Cybersecurity Inc. 명의의 유효한 DigiCert 코드 서명 인증서(시리얼 07 8A A6 13 E0 E5 D5 AB 31 96 67 B9 3D 2B 96 73)로 서명된 .NET 페이로드 번들 5종이 단 한 차례의 서명 세션에서 생성돼 VirusTotal 기준 76개 엔진 전원 미탐지를 기록하고 있다. 이 번들은 BitTorrent Inc. 서명이 붙은 트로이목마 uTorrent 설치 파일을 1차 진입로로 삼아 AWS CloudFront 배포 서브도메인을 통해 전달되며, 아이슬란드·싱가포르·루마니아에 걸친 CDN 위장 C2 인프라와 통신한다. CTX Team이 추적한 이 캠페인은 LummaStealer 패밀리와 연관된 자격증명 탈취 작전으로, 합법적 코드 서명 채널을 통한 EDR 우회와 PE 타임스탬프 조작을 결합한 성숙한 배포 체계를 보여준다. 이 캠페인이 주목받는 이유는 탐지 회피 기법의 조합 자체에 있다.

    #LummaStealer#코드서명악용#ReasonCybersecurity#자격증명탈취#AWSCloudFront#EDR우회#PE타임스탬프조작#CDN위장C2
    IOCf67 · i4 · d1 · u0MITRE49지역AE · AR · AT · AU산업컨설팅 · 교육·연구 · 통신
  • FILE회원 전용2026년 5월 30일 07:30 (UTC+9)

    9일 만에 C2 도메인 2개 추가…템플릿화된 인프라 확장 포착

    이전 보도(이전 보도)에서 CTX Team은 ORYON TECH LIMITED 명의의 Sectigo EV 코드 서명 인증서로 묶인 'AW Manager' 애드웨어 설치 체인을 추적했다. 이번 관측 주기에서 확인된 가장 큰 변화는 페이로드가 아니라 인프라다. 2026년 5월 12일부터 21일 사이 단 9일 간격으로 두 개의 신규 C2 도메인이 동일한 템플릿 워크플로우로 프로비저닝됐고, 이와 별개로 Omegatech LTD(ASN 202412) 소속의 원시 IP 엔드포인트 158.94.209.95가 페이로드 전달 채널로 새롭게 등장했다. 파일 지표 10개가 추가됐고, 그 중에는 CryptOne 패킹 기반의 고탐지율 세컨더리 드로퍼와 모든 AV 엔진을 우회하는 암호화 DLL이 포함돼 있다. 이전 보도가 다룬 EV 서명 애드웨어 체인은 그대로 유지된 채, 그 위에 더 공격적인 페이로드 레이어가 얹혔다.

    #ORYONTECHLIMITED#AWManager#CryptOne#pay-per-install#C2인프라#코드서명인증서악용#애드웨어#OmegatechLTD
    IOCf23 · i1 · d3 · u6MITRE31지역BR · EG · GB · PL산업기술·IT
  • FILE회원 전용2026년 5월 30일 01:34 (UTC+9)

    5년간 동결된 빌더, XRed RAT 운영자의 인프라는 여전히 살아있다

    freedns.afraid.org의 TLS 인증서가 2026년 5월 27일 갱신됐다. 발급 기관은 Sectigo Public Server Authentication CA DV R36, 일련번호는 b037fc4e3839a40346d742680516642b. 이 인증서가 붙어 있는 IP 주소 69.42.215.252는 유타주 오그든에 본사를 둔 소규모 호스팅 사업자 objx.net, LLC(AS 33333)의 블록 안에 있다. 91개 보안 엔진 가운데 단 1개만이 이 IP를 악성으로 분류한다. 그러나 이 IP와 연결된 파일 세 개는 VirusTotal에서 57~67개 엔진에 의해 탐지되며, 그 중 두 개는 RussianPanda가 작성한 YARA 룰 mal_xred_backdoor의 직격을 받는다.

    #XRedRAT#DarkKomet#klovbot#몰도바기술분야#dynamic-DNS악용#빌더재사용#샌드박스회피#C2인프라
    IOCf16 · i1 · d0 · u0MITRE24지역MD산업기술·IT
  • FILE회원 전용2026년 5월 29일 14:42 (UTC+9)

    EV 인증서 하나로 악성 파일 4종 세탁…PPI 배포망 정밀 해부

    'ORYON TECH LIMITED' 명의로 Sectigo가 발급한 단 하나의 확장 검증(EV) 코드 서명 인증서가 2026년 4월 23일 오전 8시 36분, PE32·PE32+·MSI 형식의 악성 페이로드 4종에 동시 서명됐다. 인증서 일련번호 21 E3 D5 C7 00 22 7E A0 2E E6 84 AF 4F 8F 88 40으로 묶인 이 파일들은 'Advanced Windows Manager', 'Windows Manager', 'Windows Updater'라는 이름을 달고 C:\Program Files (x86)\AW Manager\Windows Manager\ 경로에 설치되며, 서명 기반 엔드포인트 탐지를 정면으로 우회한다.

    #ORYONTECHLIMITED#GCleaner#EvilCh/CryptOne#EV인증서남용#PPI배포망#자격증명탈취#영국·이집트#코드서명우회
    IOCf23 · i1 · d3 · u7MITRE48지역EG · GB산업기술·IT
  • FILE회원 전용2026년 5월 29일 06:45 (UTC+9)

    단일 .NET 빌더가 AgentTesla·XWorm 동시 생산 — 동일 imphash로 확인

    단일 .NET 빌더 키트가 정보 탈취형 악성코드와 원격 접근 트로이목마(RAT)를 동시에 생산하고 있다는 사실이 CTX Team의 분석을 통해 확인됐다. 핵심 증거는 imphash f34d5f2d4577ed6d9ceec516c1f5a744 — AgentTesla PE(2cbe0104)와 XWorm PE(aaeb85c0), 서로 다른 패밀리로 분류된 두 파일이 동일한 값을 공유한다. 같은 빌드 템플릿에서 컴파일됐다는 뜻이다. 여기에 PEiD 패킹이 두 파일 모두에 균일하게 적용돼 있어, 난독화 처리까지 빌더 수준에서 자동화돼 있음을 시사한다. 이 캠페인은 모로코와 튀르키예의 숙박·레저 및 기술 업종을 겨냥하고 있으며, C2 트래픽은 2026년 4월 1일 RIPE에 등록된 신규 튀르키예 클라우드 IP(203.202.232.149, ASN 44382)를 통해 라우팅된다 — 페이로드 첫 관측 시점보다 불과 26일 앞서 프로비저닝된 인프라다.

    #agenttesla#HospitalityLeisure#Technology
    IOCf21 · i1 · d0 · u1MITRE41지역MA · TR산업숙박·레저 · 기술·IT
  • FILE회원 전용2026년 5월 29일 02:45 (UTC+9)

    2081년 위조 타임스탬프로 위장한 스틸러, 7개국 의료기관 동시 침투

    2026년 3월부터 5월 사이, 벨기에·인도·이탈리아·스리랑카·파키스탄·튀니지·미국의 의료 기관을 표적으로 삼은 .NET 기반 스틸러/트로이목마가 꾸준히 관측되고 있다. 이 악성코드가 주목받는 이유는 단순한 탐지 회피 수준을 넘어서는 정교한 안티포렌식 설계에 있다. PE 컴파일 타임스탬프를 2081년 5월 5일로 위조해 타임라인 기반 트리아지를 무력화하고, 런타임 리졸빙 패커로 정적 분석을 차단하며, 샌드박스 타이밍 회피와 디버거 탐지를 중첩 적용한 이 페이로드는 CTX Team이 추적해 온 캠페인 가운데 의료 섹터를 향한 가장 정교한 회피 스택 중 하나로 분류됐다. Contabo 호스팅 C2 서버(154.12.226.43)와의 통신에는 2019년에 만료된 자가서명 인증서가 2026년 현재까지 그대로 사용되고 있으며, 이 인증서 지문은 AsyncRAT과 DCRat 두 RAT 패밀리의 C2 패턴을 동시에 매칭하는 IDS 룰 3건에 의해 독립적으로 확인됐다.

    #Healthcare
    IOCf3 · i1 · d0 · u1MITRE24지역BE · IN · IT · LK산업헬스케어
  • FILE회원 전용2026년 5월 28일 23:13 (UTC+9)

    IE5 캐시 경로 위장한 Amadey, 11개국 교육·연구기관 자격증명 탈취

    2026년 5월 7일, VirusTotal에 처음 제출된 2MB 크기의 Win32 실행 파일 하나가 CTX Team의 레이더에 포착됐다. 서명 체인이 끊긴 채 유포된 이 PE32 바이너리(SHA256: 2368e264cafd9c6699c2ef958e873926b7f7575e52318c705127a166e4ab53dc)는 76개 엔진 가운데 53개가 악성으로 분류했고, CAPE Sandbox와 Zenbox는 독립적으로 Amadey 패밀리를 명시했다. 페이로드는 IE5 브라우저 캐시 경로를 위장 통로로 삼아 피해 시스템에 안착한 뒤, 도메인 해석 없이 IPv4 주소로 직접 C2와 통신하며 자격증명 수집 모듈을 내려받는 구조를 취하고 있다. 배후로 지목된 인프라는 세이셸 등록 법인이 운영하는 ASN 202412(Omegatech LTD) 블록 내 단일 노드로, 이미 Spamhaus DROP 목록에 올라 있는 bulletproof-adjacent 호스팅 환경이다.

    #APT28#EducationResearch
    행위자APT28 · StrontiumIOCf2 · i1 · d0 · u1MITRE25지역BA · BO · CO · IN산업교육·연구
  • FILE회원 전용2026년 5월 28일 22:59 (UTC+9)

    9년 만료 인증서로 무장한 Process Hacker 2, 절반의 백신 여전히 통과

    2016년 3월 28일과 29일, 오픈소스 개발자 'Wen Jia Liu'는 자신이 만든 Windows 프로세스 관리 유틸리티 Process Hacker 2의 배포 바이너리에 DigiCert 코드 서명 인증서를 찍었다. 그 인증서는 2017년 1월 4일에 만료됐다. 그로부터 9년이 지난 2026년 5월, CTX Team은 그 만료된 서명 체인을 그대로 달고 있는 17개 파일이 하나의 통합 패키지로 조립돼 유포되고 있음을 확인했다 — 메인 GUI 실행 파일(x86·x64), LOLDrivers 목록에 등재된 커널 드라이버, PE 뷰어, 그리고 네트워크 정찰·서비스 열거·하드웨어 인벤토리·샌드박스 탐지 기능을 갖춘 13개 플러그인 DLL이 단일 아카이브 경로 아래 묶인 채로. 만료된 Authenticode 서명이 9년 뒤에도 AV 탐지율을 절반 이하로 억제하고 있다는 사실 자체가 이 캠페인의 핵심 메시지다. --- 이 캠페인의 응집력은 네트워크 인프라가 아니라 코드 서명 레이어에 있다

    #RoyalRansomware#CommentCrew#glasses#prochack
    행위자Royal Ransomware · Team OneIOCf19 · i0 · d0 · u0MITRE10
  • FILE회원 전용2026년 5월 28일 19:00 (UTC+9)

    lpk.dll 위장 Nitol 로더, 싱가포르 건설업 겨냥 다층 회피 구조 확인

    2010년대 초반에 컴파일된 것으로 표시된 PE 파일 두 개가 2026년 5월까지 활성 상태를 유지하며 싱가포르 건설 섹터를 겨냥하고 있다는 사실이 CTX Team의 분석을 통해 확인됐다. 이 두 파일은 단순한 오래된 악성코드 재활용이 아니다. DLL search-order hijacking, 능동적 샌드박스 탐지, 실행 후 자가 삭제, 그리고 비(非)Windows User-Agent 문자열을 이용한 HTTP C2 비콘이라는 네 가지 회피 기법을 계층적으로 결합한 구조를 갖추고 있으며, 이 조합이 단일 로더 DLL 안에 압축돼 있다. 핵심은 악성 lpk.dll이다. Windows 언어팩 라이브러리로 위장한 이 DLL은 프로세스 기동 초기에 정상 시스템 DLL보다 먼저 로드되는 Windows의 DLL 탐색 순서를 악용해 권한 상승 없이 코드 실행을 달성한다.

    #GoblinPanda#avzhan#Construction
    행위자Goblin Panda · CycldekIOCf2 · i0 · d0 · u0MITRE23지역SG산업건설
  • FILE회원 전용2026년 5월 28일 18:49 (UTC+9)

    만료 인증서로 위장한 VPN 트로이 목마, 식음료 업계 겨냥 스파이 캠페인 포착

    DigiCert가 발급한 코드 서명 인증서 하나가 세 개의 악성 PE32 실행 파일을 하나의 운영 단위로 묶고 있다. 인증서 일련번호 0C 8F 89 21 C5 36 49 3E 67 DF 84 FB 82 23 B0 92는 이미 2026년 4월 2일 만료됐지만, 그 서명은 VPNMaster.exe, Startup.exe, master_vpn-service.exe라는 이름으로 포장된 트로이 목마 번들 전체에 여전히 박혀 있다. 이 세 파일은 C:\Program Files\VPNMaster 경로 아래 정품 VPN 소프트웨어 설치 구조를 그대로 모방하면서, 내부적으로는 디버그 환경 탐지 로직을 탑재해 Zenbox 샌드박스를 84~99% 신뢰도로 통과시켰다. 정적 분석 엔진 13~23개가 악성으로 분류하는 동안 샌드박스는 CLEAN 판정을 내린 이 간극이, 이 캠페인의 가장 날카로운 운영 신호다.

    #Barium#APT15#Cactus#ramnit#FoodBeverages
    행위자Barium · Wicked SpiderIOCf14 · i1 · d6 · u1MITRE7산업식음료
  • FILE회원 전용2026년 5월 28일 14:45 (UTC+9)

    GlobalSign·MS·Intel 서명 세 겹으로 무장한 APT28 침투 캠페인, 8개 파일 중 4개 탐지율 0

    러시아 법인 'РОСТПЭЙ(ROSTPAY LTD)'에 발급된 GlobalSign EV 코드 서명 인증서, 정품 Microsoft Windows Publisher 서명이 붙은 시스템 바이너리, 그리고 Intel Corporation 명의의 Sectigo EV 인증서로 포장된 PyInstaller 임플란트 — 단일 침투 체인 안에서 세 개의 독립적인 신뢰 계층이 동시에 악용되고 있다. CTX Team이 추적 중인 이 캠페인은 서명 기반 탐지와 샌드박스 분석을 동시에 무력화하도록 설계된 다층 신뢰 전복(trust subversion) 구조를 보여주며, 8개 파일 가운데 4개가 76개 엔진 전체에서 탐지율 0을 기록한 채 유통되고 있다. 이 캠페인은 APT28로 귀속(attribution)되어 있으며, 스파이 활동을 동기로 한 상업 서비스 부문 대상 작전으로 분류된다.

    #APT28#nitol#ghost#Commercial
    행위자APT28 · StrontiumIOCf8 · i2 · d0 · u0MITRE11산업상업 서비스
  • FILE회원 전용2026년 5월 28일 10:58 (UTC+9)

    XWorm 캠페인, 유럽 VPS 두 곳 동시 C2로 추가…인프라 다변화 확인

    이전 보도에서 CTX Team은 스페인어 발주서 미끼를 활용한 XWorm 캠페인을 최초 보고하며 25개국에 걸친 광범위한 표적 분포와 핵심 페이로드 구조를 분석했다. 이후 꾸준히 활성 상태를 유지하던 이 캠페인에서 이번에 새로 확인된 신호는 파일 수준의 기법 변화가 아니다. 2025년 말 RIPE NCC에 신규 할당된 두 개의 독립 ASN 블록 — Omegatech LTD(ASN 202412, 세이셸 등록)와 Freakhosting Ltd(ASN 215703, 영국 등록) — 이 캠페인의 C2 노드로 동시에 등장했으며, 여기에 무료 DDNS 서비스 기반의 호스트명 jar5.ydns.eu까지 새로운 네트워크 채널로 추가됐다. 이전 활동의 연속선 위에 있지만, 운영자가 C2 인프라를 의도적으로 분산·교체하고 있다는 점에서 의미 있는 진화가 확인된다. 이번 스냅샷에서 가장 명확한 변화는 네트워크 인프라다.

    #Commercial#Government#Manufacturing#Media#SupportServiceActivities#Technology
    IOCf12 · i2 · d0 · u1MITRE33지역AT · BE · BS · CA산업상업 서비스 · 정부·공공 · 제조
  • FILE회원 전용2026년 5월 28일 02:47 (UTC+9)

    KMSpico 위장 악성 패키지, 10년짜리 자가서명 인증서로 LummaStealer 유포

    KMSpico 소프트웨어 불법 복제 도구로 위장한 악성 설치 패키지가 케냐 기술 분야를 표적으로 유포되고 있다. 겉으로는 흔한 윈도우 인증 우회 도구처럼 보이지만, 그 내부에는 단일 자가서명 인증서로 묶인 4개의 실행 파일, Dotfuscator 난독화, WinDivert 패킷 캡처 드라이버, Formbook 계열 안티훅 우회 코드가 층층이 쌓여 있다. 그리고 이 KMS 설치 체인의 끝에는 2025년 5월 25일 처음 관측된 LummaStealer 드로퍼 두 개가 자리 잡고 있으며, 이들은 .top TLD 기반 C2 도메인 6개에 TLS 암호화 채널로 비콘을 전송하고 있다. 전형적인 크랙 도구 캠페인이라 보기에는 지나치게 정교한 회피 계층 — 이것이 이번 분석의 출발점이다. CTX Team은 이 캠페인을 심각도 44, 신뢰도 85로 분류된 위협 클러스터(CTXyftd6jnlwf)로 등록했다. 이 캠페인의 가장 뚜렷한 지문은 코드 서명 인증서다.

    #LazarusGroup#lummastealer#Technology
    행위자Lazarus Group · Hastati GroupIOCf17 · i1 · d0 · u0MITRE42지역KE산업기술·IT
  • FILE공개2026년 5월 28일 02:32 (UTC+9)

    17년 된 커널 드라이버, 9개국 통신망 채굴 캠페인에 재활용

    2026년 4월 16일 컴파일된 드로퍼 하나가 VirusTotal에 처음 모습을 드러낸 것은 불과 이틀 뒤인 4월 18일이었다. 단 2건의 제출, 2개의 고유 출처 — 이 수치는 표적화된 초기 배포 또는 극도로 제한된 유포 경로를 암시한다. 그러나 이 신선한 페이로드가 선택한 권한 상승 도구는 전혀 새롭지 않았다. WinRing0x64.sys. 2008년 GlobalSign이 서명하고, 2009년 처음 VirusTotal에 등장한 뒤 17년간 29,355건이 제출된 이 14KB짜리 커널 드라이버가, 2026년에 다시 통신 서비스 인프라를 겨냥한 암호화폐 채굴 캠페인의 핵심 부품으로 재활용됐다. 이 조합이 주목받는 이유는 단순한 재활용이 아니다.

    #LazarusGroup#WinRing0x64#BYOVD#암호화폐채굴#통신인프라#커널드라이버악용#HashVault#LOLDrivers
    행위자Lazarus Group · Hastati GroupIOCf4 · i1 · d0 · u0MITRE31지역AR · BG · BR · GR산업통신
  • FILE회원 전용2026년 5월 27일 10:29 (UTC+9)

    구매 발주서 ZIP 하나로 RAT·인포스틸러 동시 배포 — 단일 빌더 파이프라인 확인

    2026년 5월 14일, 'PO AG25-SIRCA0003.zip'이라는 이름의 ZIP 파일이 여러 국가의 시스템에서 동시에 관측되기 시작했다. 구매 발주서(Purchase Order)를 위장한 이 첨부 파일은 단순한 스피어 피싱 미끼가 아니었다. 압축 해제 후 실행되는 단일 PE 파일 안에는 서로 다른 두 악성코드 패밀리 — XWorm RAT와 AgentTesla 인포스틸러 — 가 동일한 imphash(f34d5f2d4577ed6d9ceec516c1f5a744)를 공유하며 하나의 빌더 파이프라인에서 생성됐다는 증거가 담겨 있었다. 기능적으로 전혀 다른 두 악성코드가 동일한 .NET 빌더 키트 또는 공유 로더 스텁에서 만들어졌다는 이 사실은, 운영자가 단일 빌드 환경으로 이중 역량 침투 패키지를 저비용으로 찍어낼 수 있는 재사용 가능한 공격 인프라를 갖추고 있음을 시사한다.

    #agenttesla#Automotive#Commercial#Construction#EducationResearch#Energy
    IOCf9 · i1 · d0 · u1MITRE53지역AT · AU · BD · BE산업자동차 · 상업 서비스 · 건설
  • FILE공개2026년 5월 27일 06:47 (UTC+9)

    Gamaredon, 드라이버 업데이트 도구 위장 3단 페이로드로 건설업계 표적 공격

    '드라이버 업데이트 유틸리티'를 찾는 사용자를 겨냥한 트로이목마 패키지가 건설 업계를 표적으로 유포되고 있다. 핵심은 정교한 위장이다. 39MB 규모의 설치 파일(SHA256: 5b03e6e748863dcae92b13528ab969735c93b63b2cbcc97c5b57300ae74ce711)은 Easeware사의 정품 드라이버 관리 소프트웨어 DriverEasy의 메타데이터를 그대로 복사해 넣었고, 두 개의 .NET 페이로드 컴포넌트는 Dotfuscator로 난독화된 채 동일한 빌드 파이프라인에서 생성됐다. 세 파일 모두 유효한 코드 서명 인증서가 없음에도 불구하고 'Copyright © 2025, Easeware'라는 저작권 문자열을 내부에 박아 넣어 피해자의 경계심을 낮추는 전략을 구사한다.

    #GamaredonGroup#gamaredon#Construction
    행위자Gamaredon Group · CTIGIOCf4 · i0 · d0 · u0MITRE27산업건설
  • FILE회원 전용2026년 5월 27일 01:21 (UTC+9)

    스페인어 견적서로 위장한 이중 악성코드, 24개국 제조·산업 부문 겨냥

    스페인어로 작성된 구매 견적 요청서를 사칭한 RAR 아카이브가 이메일 첨부 파일로 유포되며, 내부에 XWorm과 PureLog Stealer를 동시에 탑재한 이중 페이로드 캠페인이 확인됐다. CTX Team이 추적한 이 캠페인은 2026년 4월 말부터 5월 말까지 오스트리아, 독일, 스페인, 프랑스, 영국, 일본, 인도, 미국 등 24개국에 걸쳐 제조업, 화학, 건설, 엔지니어링, 통신 서비스, 소매 부문을 표적으로 삼았다. 단순한 상용 RAT 배포 캠페인처럼 보이지만, 이 캠페인을 기술적으로 구별 짓는 요소는 따로 있다. EXE 페이로드와 RAR 컨테이너 모두에 'spreader' 태그가 부착돼 있으며, MITRE T1091(이동식 미디어를 통한 복제)이 위협 메타데이터에 명시돼 있다 — 이메일로 침투한 뒤 USB나 이동식 드라이브를 통해 네트워크 격리 환경으로까지 자력 전파하도록 설계된 웜 전파 메커니즘이 내장된 것이다.

    #BusinessAssociations#Chemicals#Construction#Engineering#Government#Manufacturing
    IOCf12 · i2 · d0 · u1MITRE32지역AT · BE · CA · CH산업협회·단체 · 화학 · 건설
  • FILE회원 전용2026년 5월 27일 00:53 (UTC+9)

    정품 인증 도구로 위장한 APT28의 통신사 다층 첩보 수집 체계

    정품 인증 도구를 내려받는 행위가 통신 서비스 인프라를 향한 침투의 출발점이 되고 있다. CTX Team이 분석한 이번 캠페인에서 확인된 17개 파일 페이로드 세트는 표면적으로 Microsoft Activation Scripts(MAS) 3.11 Portable 및 KMSAuto++ 인증 툴킷의 형태를 띠고 있지만, 그 내부에는 Windows Defender 비활성화, WMI 기반 호스트 프로파일링, base64 인코딩 PowerShell 페이로드 실행, .win TLD 기반 DNS 비콘이 각 기능 모듈로 분산 배치돼 있다. 단순히 악성코드를 크랙 도구에 끼워 넣은 수준이 아니라, 인증 기능 하나하나가 독립적인 공격 역량 모듈로 이중 설계된 구조다. 이 툴킷의 배포 경로로 지목된 도메인 legalreads.monster는 캠페인 파일 제출이 집중된 시점 불과 이틀 전인 2026년 5월 24일에 등록됐으며, 몰도바 소재 AlexHost SRL(AS48753)에 호스팅돼 있다.

    #APT28#powershell#Telecommunications
    행위자APT28 · StrontiumIOCf17 · i1 · d1 · u0MITRE15산업통신
  • FILE회원 전용2026년 5월 26일 17:21 (UTC+9)

    APT27, 5년 빌드 사이클로 고도화한 KMS 트로이목마로 정부 기관 침투

    자가서명 코드 서명 인증서로 포장된 6개의 윈도우 실행 파일이 정부 기관 환경을 겨냥한 트로이목마 KMS 활성화 툴킷으로 유포되고 있다. 이 파일들은 단순한 불법 소프트웨어 활성화 도구가 아니다. CTX Team이 추적한 이 툴셋은 2015년부터 2020년까지 5년에 걸쳐 점진적으로 고도화된 방어 우회 스택을 탑재하고 있으며, 운영자가 직접 구축한 사설 PKI(공개 키 기반 구조)와 UPX 런타임 패킹, Windows Defender 레지스트리 억제, Tor 라우팅이 층층이 쌓인 구조를 보인다. 코호트 분석에서 드러난 공유 imphash(f34d5f2d4577ed6d9ceec516c1f5a744)와 WZTeam/WZT 인증서 패밀리는 이 6개 파일이 단일 빌드 환경에서 반복적으로 생산됐음을 확인해 준다. 탐지를 피하면서도 정부 표적에 지속적인 발판을 마련하려는 의도가 빌드 사이클 전체에서 일관되게 읽힌다. 이 툴셋에서 가장 먼저 눈에 띄는 것은 코드 서명 인증서의 구조다.

    #APT27#expiro#Government
    행위자APT27 · TEMP.HippoIOCf6 · i0 · d0 · u0MITRE23산업정부·공공
  • FILE회원 전용2026년 5월 26일 11:35 (UTC+9)

    만료 인증서로 5년째 활동 중인 UltraSurf 트로이목마, 금융권 노린다

    2021년 7월에 처음 제출된 Win32 실행 파일 하나가 2026년 5월 25일 현재까지도 VirusTotal에 등록된 76개 안티바이러스 엔진 가운데 52개를 통과하고 있다. 탐지를 피하는 비결은 단 하나의 기법이 아니다. GlobalSign이 발급했으나 2024년 6월에 이미 만료된 코드 서명 인증서, UPX 패킹으로 압축된 3.2MB 페이로드, 디버거 환경을 감지하는 타이밍 지연 로직, 그리고 2026년 5월 16일에 처음 관측된 30일짜리 자가서명 TLS 인증서를 제시하는 신규 C2 인프라 — 이 네 겹의 회피 스택이 하나의 바이너리 안에서 동시에 작동하고 있다. 표적은 금융 서비스 부문이며, CTX Team이 이 캠페인을 심각도 100, 신뢰도 85로 분류해 공식 등록한 시점에도 C2 IP 72.52.87.23은 탐지율 0/91을 유지하고 있었다.

    #MuddyWater#SilentChollima#Dalbit#hive#Financial
    행위자MuddyWater · TEMP.ZagrosIOCf11 · i1 · d0 · u0산업금융
  • FILE회원 전용2026년 5월 26일 11:05 (UTC+9)

    선박 서류 위장 AgentTesla, 신규 해시 추가됐지만 귀속 충돌 여전

    이전 보도(CTXj2tnaa4xvx)에서 확인된 선박 서류 위장 스피어피싱 캠페인이 지속 활동 중이다. 이번 관측에서 두 개의 신규 파일 해시가 지표 집합에 추가됐지만, 두 해시 모두 파일 유형·크기·탐지율·위협 레이블·서명 정보·제출 날짜 어느 것도 확인되지 않는 완전한 미지의 상태다. 반면 이전 관측에서 확립된 핵심 전달 지문 — MV_NATHAN_VSL_MAIN_PARTICULARS+Q88_DETAILS.zip이라는 선박 Q88 서류 위장 파일명, 최대치에 근접한 .text 섹션 엔트로피(7.88), 그리고 자격증명 수집 전 ip-api.com을 통한 피해자 환경 사전 정찰 — 은 변함없이 유지되고 있다. 네트워크 IOC는 이번에도 단 하나 확인되지 않았으며, C2와 유출 경로는 현재 데이터로는 파악되지 않은 상태다. --- 이 캠페인의 전달 메커니즘에서 가장 먼저 눈에 띄는 것은 루어 파일명의 설계 방식이다.

    #AgentTesla#APT29#스피어피싱#해운#금융서비스#정보탈취#루어파일#귀속충돌
    행위자APT29 · MinidionisIOCf4 · i0 · d0 · u0MITRE47지역AU · CZ · DE · EG산업엔지니어링 · 금융 · 제조
  • FILE회원 전용2026년 5월 24일 17:57 (UTC+9)

    GTA V 런처로 위장한 Babar 백도어, 태국 통신망 침투

    2025년 8월 3일, VirusTotal에 처음 등장한 423KB짜리 32비트 Windows 실행 파일 하나가 CTX Team의 레이더에 포착됐다. 파일명은 Grand Theft Auto V Enhanced.exe — 록스타 게임즈의 대형 타이틀을 그대로 차용한 이름이다. 그러나 이 파일의 실체는 Snowglobe(Animal Farm, Sig20으로도 추적되는) 행위자 클러스터에 귀속되는 Babar 계열 백도어, trojan.rancor였다. SHA256 74a9a705519cb825999ecaabc70b8f0d45bf6541c03786a74c034f0e64c19415로 식별되는 이 페이로드는 단순한 게임 위장 트로이목마가 아니다.

    #Snowglobe#babar#Telecommunications
    행위자Snowglobe · Animal FarmIOCf4 · i0 · d1 · u0MITRE21지역TH산업통신
  • FILE회원 전용2026년 5월 24일 15:23 (UTC+9)

    취소된 EV 인증서·CloudFront CDN으로 탐지 역전 설계한 번들러 캠페인

    Sectigo가 발급한 Extended Validation(EV) 코드 서명 인증서가 취소된 이후에도 두 개의 PE32 실행 파일이 32개국 사용자에게 유포되고 있다. 두 파일 모두 'Plooto Star Inc' 명의의 동일한 Sectigo EV 인증서(일련번호 00 F7 F4 59 5C 9F A4 80 7A B4 1D AC F8 8B AD 11 3C, 지문 2347883329B8455D0A0F0D207A3A2279B339DFE8)로 서명됐으며, 서명 시각은 2025년 9월 21일 오후 2시 2분과 2시 3분 — 불과 1분 간격이다. 이 캠페인이 주목받는 이유는 단순한 인증서 남용이 아니다. 정적 탐지 엔진 76개 중 29개가 악성으로 판정한 1차 드로퍼가, 샌드박스 2개 모두에서 98% 신뢰도의 '정상(CLEAN)' 판정을 받아 냈다는 점이다. 정적 탐지와 동적 탐지 사이의 이 역전 현상은 우연이 아니라 설계의 결과다.

    #DustSquad#lummastealer#Consulting#EducationResearch#Financial#Government
    행위자DustSquad · APTC34IOCf2 · i0 · d1 · u0MITRE18지역BJ · BR · CI · EC산업컨설팅 · 교육·연구 · 금융
1Of
3
CTXThreat News

샌즈랩이 운영하는 사이버 위협 인텔리전스 뉴스룸. 실시간 위협 데이터를 한·영 보고서로 자동 발행합니다.
기사는 AI가 위협 데이터를 자동 분석·작성하므로 일부 내용에 오류나 부정확한 정보가 포함될 수 있습니다.

카테고리
  • APT
  • C&C
  • FILE
발행 정보
  • Source: CTX Threat Intelligence
  • sandslab.io
  • © 2026 SANDS Lab, Inc.