CTXThreat News
전체 기사APTC&CFILE
로그인

전체 기사

전체608APT201C&C218FILE189
  • FILE회원 전용2026년 9월 23일 14:55 (UTC+9)

    라자루스 라벨 뒤 41개 파일, 실체 있는 건 웜 1건뿐

    CTX Team이 이번에 들여다본 인디케이터 묶음은 파일 41건, IP 7건, 도메인 8건으로 구성돼 있고 전체가 'Lazarus Group'이라는 행위자 라벨과 '에스피오나지(espionage)' 동기 태그를 달고 있다. 그러나 실제로 탐지·샌드박스·룰 매칭 데이터를 갖춘 항목은 파일 41건 가운데 단 1건뿐이다. 나머지 40개 파일 행은 해시값만 존재하고 그 외 필드는 비어 있으며, IP·도메인 15건은 VirusTotal 기준 0/89 혹은 1/89라는 사실상 무해 수준의 탐지율에 머문다. 이 한 건의 파일이 특별한 것은 라벨의 무게가 아니라, 그 안에 담긴 구체적인 은닉·전파 기법 조합이 지금도 유효한 위협 지형의 한 단면을 보여준다는 점이다. 이번 분석은 그 단일 샘플이 어떻게 작동하는지, 그리고 그 주변을 감싼 인프라 소음이 왜 캠페인의 실체로 오독되기 쉬운지를 함께 짚는다.

    #LazarusGroup#MyDoom#SMTP웜#UPX패킹#lsass.exe위장#Incapsula#위협인텔리전스오독#CDN소음
    행위자Lazarus Group · Hastati GroupIOCf41 · i7 · d8 · u0지역CH · CN · JO · US산업정부·공공 · 소매·유통 · 지원 서비스
  • APT회원 전용2026년 9월 23일 14:28 (UTC+9)

    러시아 AS 위 3년 묵은 C2, 크랙 미끼로 Cobalt Strike 유포

    새로 생성된 지 14일밖에 안 된 C2 도메인 bunnysecurityrelay.com이, 3년 전인 2023년 9월 20일에 등록된 도메인 poolfreshstep.com과 정확히 같은 자율시스템 번호(AS213010) 위에서 발견됐다. 이 AS의 소유자 정보는 "Gening Nikita Dmitrievich"로 등록돼 있으며, RIPE WHOIS 레코드는 이 조직의 주소를 러시아 알타이 지방 바르나울로 명시한다. GeoIP는 두 IP(87.251.75.204, 80.66.76.210) 모두를 독일로 표시하지만, 실제 네트워크 등록 정보가 가리키는 운영 주체는 러시아 쪽이라는 이 불일치는 흔한 지오로케이션 오차라기보다, 서유럽 IP 대역을 임대해 쓰는 러시아계 호스팅 운영자의 특징으로 읽는 것이 자연스럽다. 이 캠페인에서 가장 눈에 띄는 것은 멀웨어 자체가 아니라, 이 하나의 호스팅 인적 관계가 3년이라는 시간축을 가로질러 살아 있다는 사실이다.

    #VoidArachne#SilverFox#CobaltStrike#AS213010#크랙소프트웨어#C2인프라#러시아호스팅#공학산업
    행위자Void Arachne · Silver FoxIOCf17 · i3 · d4 · u2지역BR산업엔지니어링
  • FILE회원 전용2026년 9월 22일 22:34 (UTC+9)

    폐기된 서명 인증서, 2018년 뱅커 체인 되살리다

    리비전이 취소된 코드 서명 인증서 하나가 서로 다른 두 실행 단계에 똑같이 찍혀 있다. CTX Team이 확인한 이번 파일 코호트에서, NSIS 설치 파일과 최종 단계에서 실행되는 뱅커 DLL은 시리얼 넘버 00 8E 3E 9A 2F E7 3C 91 98 5B 4F 90 D5 95 77 CD 6C, 서명자 MASTER LIM LTD, 상위 체인 COMODO RSA Code Signing CA·Sectigo(구 Comodo CA)로 이어지는 완전히 동일한 인증서 체인을 공유한다. VirusTotal 코드 서명 검증 결과는 두 파일 모두 "발급 기관에 의해 명시적으로 폐기된 인증서"로 판정한다. 이 인증서는 2018년 12월 24일부터 2019년 10월 19일까지만 유효했던 것으로, 이미 6년 넘게 지난 신뢰 사슬이 지금도 탐지 파이프라인에 재등장하고 있는 셈이다.

    #TA505#LDPinch뱅커#코드서명인증서재사용#NSIS인스톨러#VBS스테이저#샌드박스회피#Bodis도메인파킹#매크로시트유포
    행위자TA505 · Hive0065IOCf5 · i0 · d2 · u4MITRE37지역CH · US산업소매·유통 · 지원 서비스
  • FILE회원 전용2026년 9월 22일 14:47 (UTC+9)

    5KB짜리 'update.exe', 숫자 IP 하나로 침투로를 열다

    윈도우 업데이트 파일처럼 보이는 5KB짜리 실행 파일 하나가, 도메인 하나 거치지 않고 러시아산 호스팅 IP 178.20.45.52에서 곧바로 내려받혔다. 다운로드 경로는 178.20.45.52/sec/pes.exe — 도메인이 아니라 숫자로 된 IP 주소를 그대로 노출한 다운로드 URL이며, 이 한 줄짜리 지표가 이번 사건의 핵심을 압축하고 있다. 정교한 인프라 위장이나 다단계 도메인 페이크가 아니라, 굳이 그런 수고를 들이지 않고 페이로드를 그냥 IP에서 받아 가게 만든 조악함 자체가 특징이다. VirusTotal에서 이 파일은 55/76개 엔진이 탐지했고, 위협 라벨은 trojan.msil/stealer, 커뮤니티 태그로는 msil·stealer·agenttesla가 붙어 있다. 반면 CTX Team이 이 지표군을 분류한 위협 클러스터의 패밀리 필드는 이를 단순히 'tomiris'라는 이름 하나로 묶었다.

    #Tomiris#YoroTrooper#AgentTesla#스틸러#첩보활동#러시아호스팅#위장인증서#IP직접다운로드
    행위자Tomiris · YoroTrooperIOCf1 · i1 · d0 · u1MITRE12지역CH · JO · US산업정부·공공 · 소매·유통 · 지원 서비스
  • C&C회원 전용2026년 9월 21일 22:29 (UTC+9)

    같은 DigiCert 체인 쓴 中 두 법인, 서명 뒤 숨은 애드웨어

    정상적으로 발급된 DigiCert 코드 서명 인증서를 두른 실행파일이 VirusTotal에서 22~24개 엔진에 동시에 걸리는 상황은 흔치 않다. 서명 검증 자체는 통과하지만 행위·평판 기반 엔진들이 뒤에서 계속 경고를 울리는 이런 파일이, 이번 주기에 새로 수집된 표본 가운데 두 개나 확인됐다. 흥미로운 지점은 이 두 파일 — AloneTrayServer.exe(facd69ab9b…)와 MLPrivacy.exe(6a95c472…) — 이 기존에 알려진 또 다른 서명 군집과 완전히 동일한 DigiCert 중간 인증기관 체인을 공유한다는 사실이다. 서로 다른 이름을 쓰는 두 개의 중국 법인이, 우연이라 보기 어려운 좁은 발급 간격 안에서 같은 중간 CA로부터 코드 서명 자격을 얻어낸 흔적이 이번 스냅샷에서 새롭게 완성됐다. 이 캠페인은 특정 국가·업종을 정밀 타격하는 침투 작전이 아니라, 애드웨어·PUA 성격의 설치 프로그램을 정식 서명으로 감싸 배포하는 상업적 운영에 가깝다.

    #코드서명남용#DigiCert#애드웨어#PUA#중국법인#DLL사이드로딩#샌드박스회피#C2인프라
    IOCf9 · i3 · d4 · u1MITRE45
  • FILE회원 전용2026년 9월 21일 14:31 (UTC+9)

    'klovbot' 하나의 이름, 실은 네 개의 낡은 악성코드 뭉치

    CTX Team이 최근 재검토한 파일 묶음 하나는 표면적으로 'klovbot'이라는 단일 계열명 아래 수집됐지만, 실제 내부를 열어보면 전혀 다른 이야기가 나온다. 다섯 개 파일 각각의 VirusTotal 위협 라벨을 대조하면 trojan.hiloti/mufanom 두 건, trojan.buzus/prolaco 한 건, trojan.renos/codecpack 한 건, worm.autoruninf/merond 한 건으로 갈라진다. 이 네 계열은 서로 다른 빌드 시점, 서로 다른 전파 방식, 서로 다른 목적을 가진 2009~2010년대 초 상용 악성코드로, 하나의 캠페인이라기보다 오래된 유통 경로에서 함께 떠도는 도구 모음에 더 가깝다.

    #klovbot#Hiloti#Buzus/Prolaco#Renos코덱다운로더#autorun웜#AkamaiCDN#상용악성코드#멀웨어클러스터링착시
    IOCf46 · i1 · d6 · u2MITRE48지역US산업엔지니어링
  • FILE회원 전용2026년 9월 21일 07:04 (UTC+9)

    가짜 오디션 크랙 설치파일, 두 갈래 트로이로 갈라지다

    크랙 소프트웨어 설치파일 하나가 실행되는 순간 두 개의 서로 다른 트로이 계열로 갈라지는 정황이 확인됐다. 'Adobe Audition Patch v24.exe'라는 이름으로 위장한 두 개의 AutoIT 컴파일 실행파일이 동일한 임시 폴더 경로(Temp\u2pvkyr3.1xh\Patch-Activated\)에서 풀려나오지만, VirusTotal 위협 라벨은 각각 trojan.swisyn/gosys와 trojan.autoit/nymeria로 갈린다. 같은 미끼, 같은 드롭 경로에서 출발한 두 파일이 서로 다른 패밀리로 분기한다는 사실은 단일 목적 로더가 아니라 다중 페이로드를 품은 크랙 배포 패키지가 유통되고 있음을 시사한다. 이 기록에는 '가짜 Adobe Audition 크랙'이라는 미끼 외에도 세 번째 계열이 붙어 있다.

    #CommentCrew(APT1)#AutoIT드로퍼#Doenerium스틸러#크랙소프트웨어유통#안티디버그지연#자격증명탈취#과테말라#빌드재사용
    행위자Comment Crew · Byzantine CandorIOCf48 · i0 · d0 · u0MITRE51지역GT
  • C&C공개2026년 9월 21일 06:50 (UTC+9)

    자체서명 인증서 4곳, 제각각 다른 TLS 위생의 흔적

    컨테이너·포장 산업을 겨냥한 것으로 표기된 C2 인프라 클러스터에서, 서로 다른 네 개의 자율시스템에 흩어진 IP 네 곳이 저마다 다른 방식으로 관리가 소홀한 TLS 인증서를 내걸고 있는 정황이 확인됐다. PEG TECH INC(AS398823, 미국·ARIN)가 관리하는 107.149.158.93은 발급자·주체 모두 "Internet Widgits Pty Ltd"라는 문자열로 채워진 인증서를 서비스하고 있는데, 국가 코드는 AU, 주(state) 항목은 "Some-State"로 남아 있어 실제 호스트명을 위해 커스터마이징된 적이 없는 자리표시자 성격의 값이라는 인상을 준다. 이 인증서의 유효기간은 2020년 2월 23일부터 2023년 2월 22일까지로, 수집 시점(2026년 9월 19일 갱신 확인) 기준으로는 이미 3년 반 가까이 만료된 상태다.

    #C2인프라#자체서명인증서#와일드카드인증서#다이나믹DNS#DGA도메인#컨테이너산업#포장산업#TLS위생
    IOCf0 · i4 · d3 · u0MITRE10산업포장·용기
  • APT회원 전용2026년 9월 21일 06:32 (UTC+9)

    만료된 EV 서명 두른 크랙 미끼, 다이나닷 도메인망과 맞물리다

    Advanced IP Scanner라는 이름으로 유통되는 설치파일 한 개가 VirusTotal에서 76개 엔진 중 단 2개에게만 탐지된다는 사실은 그 자체로는 이상해 보이지 않는다. 그런데 그 파일이 들고 있는 코드 서명 체인을 열어 보면 이야기가 달라진다. Famatech Corp. 명의로 발급된 이 서명은 Symantec Class 3 Extended Validation Code Signing CA를 경유하는 EV 체인이지만, VirusTotal의 서명 검증 결과는 세 개 인증서 모두에 대해 "This certificate or one of the certificates in the certificate chain is not time valid"라는 문구를 반복한다. 다시 말해 이미 유효기간이 끝난 서명이 여전히 실행파일에 붙어 있고, 그 서명 하나가 hacktool.scanner로 분류된 바이너리의 탐지율을 2/76까지 끌어내리는 데 기여하고 있다는 뜻이다.

    #크랙소프트웨어#EV코드사이닝만료#Dynadot#Cloudflare네임서버#Expiro라벨#LockbitGang귀속오류#타이포스쿼팅#컨테이너포장업
    행위자Lockbit GangIOCf3 · i0 · d5 · u0MITRE6산업포장·용기
  • C&C공개2026년 9월 20일 22:49 (UTC+9)

    흩어진 IP 3곳, Emotet 로더 하나가 만든 'C2' 착시

    CTX Team이 2026년 9월 20일 로그한 'c2-servers' 카테고리의 위협 레코드(CTXb6e2abf7xf)는 겉보기엔 흔한 Emotet 캠페인 스냅샷처럼 보인다. 파일 6건, IP 3건, URL 6건이 하나의 피드 항목으로 묶여 있고 심각도는 100, 신뢰도는 85로 매겨져 있다. 그러나 실제로 이 항목을 IOC 단위로 뜯어보면 이야기가 달라진다 — 유의미한 데이터를 가진 것은 파일 6건 중 단 1건, 즉 Win32 64비트 DLL 하나뿐이고, 나머지 다섯 파일은 해시값 외에 아무 메타데이터도 남기지 않은 빈 레코드다. IP 3건은 각각 말레이시아, 가나, 한국에 흩어져 있으며, 서로 공유하는 자율시스템번호(ASN)도, 인증서 일련번호도, WHOIS 등록자도 없다. 이 부조화가 이 기사의 척추다. 일반적으로 'C2 서버'로 태깅된 IP 묶음이라면 최소한 동일 호스팅 사업자, 유사한 등록 시점, 혹은 공유 인증서 발급 패턴 중 하나는 드러나기 마련이다.

    #Emotet#C2서버#로더DLL#TLS인증서#말레이시아#가나#한국#위협인텔리전스
    IOCf6 · i3 · d0 · u6지역US산업소매·유통
  • APT공개2026년 9월 20일 22:41 (UTC+9)

    가짜 Skype 설치파일, 10년 지나 다시 포착되다

    10년도 더 된 Win32 실행파일 한 점이 최근까지도 VirusTotal에 재제출되고 있다는 사실 자체가 이 사건의 첫 번째 이상 신호다. 문제의 바이너리(b6ca1211…f518a403)는 내부 이름·제품명·저작권 문자열 세 항목 모두가 "Skype"로 채워져 있고, 저작권 표기는 "© 2003-2012 Skype and/or Microsoft"라는 실제 Skype 배포판과 거의 구분되지 않는 문구를 그대로 베껴 넣었다. 파일명 자체도 Skype.exe로 떨어지며, 설치 경로 흔적에는 C:\Program Files (x86)\6GR7q6bgzH\SCJiMyTymf\vuw7yL9T\LZBJKnks.exe처럼 무작위 문자열로 뒤덮인 디렉터리가 함께 기록돼 있다. 겉모습은 정품 통신 소프트웨어의 설치 파일이지만, 정작 코드 서명 검증은 실패한다 — 서명 자체가 존재하지 않는 상태다.

    #Molerats#AridViper#DesertFalcon#Skype위장#flushupate.com#홍콩유통업#재부팅지속성#디버거회피
    행위자Molerats · Gaza CybergangIOCf1 · i0 · d1 · u1MITRE9지역CN · HK산업소매·유통
  • C&C회원 전용2026년 9월 20일 14:37 (UTC+9)

    숨겨진 매크로시트가 드러낸 Emotet 초기 침투 경로

    새로 포착된 엑셀 스프레드시트 한 건(9cf1ed9f…f59bbf)이 이 지표군의 결정적인 빈칸을 메웠다. trojan.abracadabra/emotet 라벨이 붙은 이 문서는 YARA 룰 SUSP_Excel4Macro_AutoOpen과 Microsoft_Excel_Hidden_Macrosheet를 동시에 발화시켰다. 전자는 문서를 열자마자 자동으로 실행되도록 짜인 Excel4(XLM4) 매크로 구조를 잡아내는 룰이고, 후자는 그 매크로 로직이 사용자 눈에 보이지 않는 숨겨진 시트 안에 감춰져 있다는 사실을 확인해 주는 룰이다. 이전까지 이 계열에서 관측 가능했던 신호는 서명 없는 로더 DLL 위에서 잡힌 Dridex 계열 TLS 지문 하나뿐이었고, 사용자가 애초에 어떤 경로로 감염 단계에 들어서는지는 설명되지 않은 채 남아 있었다. 이번 문서가 바로 그 첫 단추 — 초기 접근과 실행 — 를 실측 증거로 채워 넣는다.

    #Emotet#Dridex#XLM4매크로#문서형다운로더#소매업표적#명령제어서버#TA542#크라임웨어유통
    행위자Emotet Group · TA542IOCf5 · i3 · d1 · u6지역US산업소매·유통
  • APT회원 전용2026년 9월 20일 14:29 (UTC+9)

    WebView2Loader 위장 DLL, 'Salat Stealer'로 포착되다

    Microsoft Edge WebView2 런타임이 정상적으로 설치될 때 함께 배치되는 WebView2Loader.dll은 대부분의 엔드포인트에서 이미 익숙한 파일명이다. 그런데 CTX Team이 이번에 확보한 표본 가운데 하나(784a03c6…)는 정확히 이 이름을 그대로 쓰면서 x86-64 PE32+ DLL로 빌드돼 있었고, 샌드박스 엔진 Zenbox는 신뢰도 52%로 이를 악성으로 판정하며 분류를 MALWARE/TROJAN/EVADER로, 탐지명을 'Salat Stealer'로 명시했다. VirusTotal 기준 탐지율은 43/76 — 절반이 넘는 엔진이 여전히 놓치고 있는 셈이다. 같은 파일은 Varist라는 상용 패커로 패킹돼 있고 .rsrc 섹션의 엔트로피는 8.0에 달해, 실제 실행 코드나 페이로드가 리소스 섹션 안에 압축·암호화된 채 숨어 있다는 정황이 뚜렷하다.

    #Snowglobe#SalatStealer#Vidar#WebView2Loader위장#DLL사이드로딩#GitHubraw스테이징#미국소매업#인증서SAN중첩
    행위자Snowglobe · Animal FarmIOCf45 · i2 · d1 · u2지역US산업소매·유통
  • C&C회원 전용2026년 9월 20일 06:37 (UTC+9)

    유칸잇 서브도메인 4개, 차이나모바일 망 속 위장 인증서로 드러난 애드웨어 유통망

    2025년 9월 11일, 하루 사이에 네 개의 서브도메인이 한 도메인 아래 동시에 등록됐다. adblock.yunkeit.com, cdn-ali-v3.yunkeit.com, stat.yunkeit.com, upgrade.yunkeit.com — 이름만 보면 광고 차단, CDN, 통계, 업데이트라는 전혀 다른 기능을 수행하는 것처럼 보이지만, 이 넷 중 세 곳(adblock·stat·upgrade)은 정확히 같은 IP 47.94.14.179로 해석된다. 등록 대상은 Hichina(그룹 등록기관 grs-whois.hichina.com, 네임서버 DNS23/24.HICHINA.COM)를 통해 처리됐고, 만료일 역시 2026년 9월 11일로 나란히 맞춰져 있다.

    #yunkeit.com#차이나모바일#Qihoo360#Alibaba#UnionPayInternational#Ludashi#PUA/adware#코드서명위장
    IOCf8 · i11 · d4 · u3MITRE36
  • APT회원 전용2026년 9월 20일 06:28 (UTC+9)

    폐기된 EV 서명 VPN 트로이, 샌드박스는 '정상' 오판

    WireVPN 브랜드를 사칭한 실행파일 세 종이 동일한 WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의의 GlobalSign GCC R45 EV CodeSigning 인증서 사슬을 공유하고 있고, 그 인증서는 이미 폐기 처리된 상태다. 더 눈에 걸리는 것은 이 가운데 하나(6729c713…)가 15개에서 21개에 이르는 정적 엔진에서 트로이로 잡히는 동안, 단 하나뿐인 샌드박스 판정에서는 98~99% 확신도로 "harmless/CLEAN"이라는 정반대 결론을 내렸다는 점이다. VPNMaster를 사칭한 별도 계열의 프록시 도구(e56053f4…) 역시 똑같은 정적·동적 판정 불일치를 보인다. CTX Team이 이번에 들여다본 지표 묶음은 결국 "서명이 신뢰를 만들고, 그 신뢰가 깨지는 순간에도 행위 탐지는 여전히 뒤처진다"는 오래된 문제를 다시 한 번 구체적 수치로 증명하는 사례다.

    #WireVPN사칭#VPNMaster사칭#GlobalSignEV인증서폐기#코드사이닝남용#Zenlayer필리핀#중국통신사인프라#DGA도메인#샌드박스오탐
    행위자Cactus · Cactus Ransomware GroupIOCf33 · i5 · d9 · u2MITRE20
  • APT회원 전용2026년 9월 19일 22:37 (UTC+9)

    4년 건너 재현된 지문, Farfli/Gh0st 드로퍼의 귀환

    Farfli/Gh0st 계열 드로퍼 세 개가 2022년과 2026년, 4년의 시차를 두고도 똑같은 PEiD 패커 지문과 크라우드소스 YARA 룰을 동시에 울린다. 이번에 함께 관측된 다섯 개 파일과 하나의 도메인 가운데 가장 뚜렷한 신호는 이 패커·룰 지속성이다 — freeeim.exe로 위장한 드로퍼(이하 'freeeim 드로퍼', bc29f2022a…, 2022-04-13 최초 확인)와 N.exe라는 임시 이름을 쓰는 드로퍼(이하 'N.exe 드로퍼', 3de6c02f5…, 2022-04-18), 그리고 HD_software.exe로 위장한 가장 최근 샘플(이하 'HD_software 드로퍼', f4bb9734…, 2026-09-18)이 모두 PEiD 패킹 흔적을 공유한다. 임포트 해시는 파일마다 제각각이라 5e0a0792d259…, 19d4e66d725c…, eeac73be3748… 세 갈래로 흩어지지만, 빌드 툴체인의 흔적만큼은 좀처럼 바뀌지 않았다.

    #SaltySpider#Farfli#Gh0stRAT#QAssist.sys#루트킷#87yun.club#소매업#첩보
    행위자Salty Spider · KuKuIOCf14 · i0 · d1 · u3MITRE30지역US산업소매·유통
  • FILE회원 전용2026년 9월 19일 06:42 (UTC+9)

    64개 엔진에 잡힌 Remcos, 회피 루틴은 그대로 살아남다

    동남아시아 갬블링 브랜드를 사칭한 도메인들 옆에서 조용히 유통된 92KB짜리 Win32 실행파일 한 개가, VirusTotal 기준 74개 엔진 중 64개의 탐지를 받으면서도 실행 시점을 스스로 늦추고 디버거 부착 여부를 확인하는 다층 회피 루틴을 그대로 품고 있었다. CAPE Sandbox, Yomi Hunter, Zenbox 세 곳의 샌드박스가 모두 이 파일(d9950b15…)을 Remcos로 이름 붙여 악성으로 판정했고, 커뮤니티가 축적한 YARA 룰 7건 가운데 하나는 eventvwr.exe를 경유한 UAC 우회 스테이징 패턴까지 짚어낸다. 서명은 없다 — 파일 어디에도 코드 서명 인증서가 붙어 있지 않으며, 이 캠페인이 신뢰 사슬을 흉내 내려는 시도조차 하지 않았다는 뜻으로 읽힌다. CTX Team이 이번에 들여다본 것은 바로 이 상용 RAT 한 개체가 품고 있는 회피 계보와, 그 옆에 놓인 갬블링 테마 도메인 3종 사이의 애매한 거리다.

    #Remcos#GorgonGroup#상용RAT#UAC우회#샌드박스회피#갬블링사칭도메인#안티디버그#도메인인프라
    행위자Gorgon Group · SubaatIOCf1 · i0 · d3 · u2MITRE11
  • C&C회원 전용2026년 9월 19일 06:33 (UTC+9)

    이란 통신사 블록서 완성된 C2 페어, 패널 경로는 국경 넘어 복제

    이번에 새로 편입된 IP 176.46.152.47은 단독으로 등장한 신규 인프라가 아니다. 이 주소는 기존에 확인돼 있던 176.46.152.46과 함께 176.46.152.0/22라는 같은 네트워크 블록 안에 위치하며, 두 IP 모두 이란에 등록된 AS44208(Farahoosh Dena PLC) 산하에서 운영되고 있다. VirusTotal 기준 탐지율은 176.46.152.46이 17/89, 176.46.152.47이 18/89로 거의 동일한 수준에 머물러 있고, 커뮤니티 투표 역시 두 IP 모두 malicious 쪽으로 기울어 있다. 즉 이번 스냅샷에서 새로 드러난 것은 "새로운 거점"이 아니라 "이미 알던 거점의 짝"이 맞춰졌다는 사실이며, 이는 인프라가 확장되기보다 이미 확보해 둔 블록 안에서 순환되고 있다는 정황으로 읽힌다. WHOIS 레코드를 들여다보면 이 블록의 성격이 좀 더 분명해진다.

    #Amadey#RedLineStealer#ClipBanker#이란#러시아#C2인프라재사용#위조코드서명#크라임웨어
    IOCf14 · i3 · d0 · u20MITRE55지역US산업소매·유통
  • APT회원 전용2026년 9월 18일 23:05 (UTC+9)

    문서는 잡히는데 인프라는 못 잡는다, Emotet 뒤 C2 하루 만에 가동

    트로이목마 계열 표식이 붙은 XLS 파일 한 건과, 그 파일이 활동을 시작한 바로 다음 날 인증서가 새로 관측된 두 개의 IP가 CTX Team의 분석 테이블 위에서 겹쳤다. 매크로 다운로더 자체는 낯설지 않다 — VirusTotal 기준 42/75개 엔진이 이 파일을 trojan.emotet/abracadabra로 잡아냈고, 크라우드소스 YARA 룰 SUSP_Excel4Macro_AutoOpen도 함께 발화했다. 그러나 이 문서가 활동을 개시한 지 하루 뒤 새 인증서를 단 채 모습을 드러낸 두 개의 IP는 정반대다. 185.15.196.157과 157.173.108.85는 모두 VirusTotal에서 0/89, 평판 투표 0건인 상태로 위협 피드의 c2-servers 카테고리에만 이름을 올리고 있다. 이 비대칭이 이번 관측의 핵심이다. 파일 쪽은 이미 낡은 시그니처로 포착되는 반면, 그 파일이 호출할 가능성이 있는 인프라 쪽은 아직 어떤 평판 엔진에도 걸리지 않았다.

    #Emotet#abracadabra#C2서버#XLM매크로#도메인연령세탁#Let'sEncrypt#리셀러호스팅#스피어피싱
    행위자Emotet Group · TA542IOCf1 · i2 · d3 · u2지역US산업소매·유통
  • FILE회원 전용2026년 9월 18일 14:36 (UTC+9)

    어도비 위장한 Allaple 웜, 정적·동적 판정이 정면으로 엇갈리다

    VirusTotal에서 26~32개 엔진이 일관되게 'trojan.allaple'로 잡아내는 HTML 아티팩트 세 점이 있다. 그런데 이 중 하나는 같은 시각 샌드박스 분석에서 99% 확신도로 'harmless' 판정을 받았다. 파일명은 하나같이 index.html이고, 경로는 C:\Program Files\Adobe\Acrobat DC\Acrobat\...\index.html을 가리킨다 — 실제 Adobe Acrobat DC 설치 디렉터리 안에 있는 리소스 파일처럼 보이도록 짜인 이름표다. CTX Team이 이번에 들여다본 지표군은 파일 33건, IP 41건으로 구성돼 있지만, 실질적으로 서사를 갖는 것은 이 중 딱 4개 파일과 20개 IP뿐이다. 그리고 그 4개 파일 중 3개가 하나의 웜 계열, Allaple에 묶여 있다는 사실이 이번 기록의 핵심을 이룬다. Allaple은 새로운 이름이 아니다.

    #Allaple#웜#AdobeAcrobatDC위장#정적동적탐지불일치#이탈리아ISP#MaxfonSrl#YARA탐지#위협인텔리전스
    IOCf33 · i41 · d0 · u0MITRE12지역US산업소매·유통
  • C&C회원 전용2026년 9월 18일 14:27 (UTC+9)

    파일 없는 C2 인프라, 같은 Sharktech IP서 4가지 각본 겹쳐

    CTX Team이 이번에 확보한 명령제어(C2) 인프라 묶음에는 실행 파일이 단 하나도 들어 있지 않다. 남은 것은 인증서 일련번호, 등록 기관, A 레코드가 만들어낸 흔적뿐이다. 그런데 이 흔적만으로도 서로 다른 네 가지 인프라 운용 방식이 같은 시기에 나란히 돌아가고 있었다는 사실이 드러난다. 하나의 Let's Encrypt 인증서(일련번호 34fff67f9b9abda94f45efae003ede0303b)가 104.160.179.196과 104.160.179.229라는 두 대의 Sharktech(AS46844) IP에 걸쳐 재사용되면서, 그 인증서의 SAN 목록에는 526373.com부터 895323.com까지 여덟 개의 숫자형 도메인이 한꺼번에 실려 있다. 서명 한 번으로 도메인 함대 전체를 감싸는 이런 발급 방식은 개별 서비스가 아니라 교체 가능한 도메인 묶음을 운용하는 인프라 특유의 지문이다.

    #Sharktech#Let'sEncrypt#Cloudflare#DanescoTrading#Gransy#fast-flux#동적DNS#C2인프라
    IOCf0 · i5 · d8 · u0MITRE14산업포장·용기
  • FILE공개2026년 9월 18일 06:57 (UTC+9)

    MuddyWater 연계 donut 로더, IP 리터럴로 직결 통신

    실행 파일 한 점이 도메인을 거치지 않고 IP 주소 리터럴을 향해 curl 방식의 HTTP 요청을 내보내는 정황이 뚜렷하게 포착됐다. 이 통신 패턴은 서로 다른 관리 주체가 운영하는 네 개의 침입탐지 서명 — ET POLICY curl User-Agent Outbound, ET HUNTING curl User-Agent to Dotted Quad, TGI HUNT Curl to IP Address, POLICY-OTHER HTTP request by IPv4 address attempt — 이 같은 샘플에서 동시에 발화했다는 사실로 뒷받침된다. 탐지엔진 57곳이 이 실행 파일(9b8d5132…, 이하 로더)을 donut/dump 계열 트로이목마로 분류했고, dump·marte라는 별칭이 함께 붙는다. 이번에 손에 쥔 흔적은 실행 파일 한 점과 IP 하나, 그리고 정체를 특정할 수 없는 파일 하나뿐으로 결코 두껍지 않지만, 그 안에 들어 있는 기법 조합만큼은 또렷하게 읽힌다.

    #MuddyWater#donut로더#IP리터럴통신#curl위장#HostSailor#단명TLS인증서#샌드박스회피#첩보활동
    행위자MuddyWater · TEMP.ZagrosIOCf3 · i1 · d0 · u1MITRE36지역CN
  • FILE회원 전용2026년 9월 17일 14:29 (UTC+9)

    예멘 통신망 IP 교체돼도 세이셸 배포 거점은 그대로

    세이셸에 자리한 배포 서버 하나가 몇 주째 흔들리지 않고 같은 자리를 지키고 있다. 185.215.113.84라는 이 IP는 /twizt/1부터 /twizt/6까지 여섯 개의 순차적 URL 경로를 그대로 서비스하며 VirusTotal 기준 16/89의 탐지율을 유지하고 있다. 반면 이 캠페인을 둘러싼 주변 인프라는 이번 관측 구간에서 상당 부분 교체됐다 — 예멘 국영통신사(Public Telecommunication Corporation)가 관리하는 동일 ASN 소속의 두 IP, 81.91.26.234와 80.253.182.63이 새로 카탈로그에 편입됐고, 이전까지 추적되던 다섯 개의 IP는 이번 구간에서 더 이상 관측되지 않았다. 이 대비가 이번 업데이트의 핵심이다. 핵심 배포 지점은 고정된 채, 그 주변을 채우는 노드 풀만 회전하는 구조라면 — 이는 봇넷 운영자가 중심 인프라를 보호하면서 주변부만 소모품처럼 순환시키는 패턴을 시사한다.

    #Phorpiex#Kadrbot#Xmrig#예멘국영통신#세이셸#dotted-quadIP#봇넷#크립토재킹
    IOCf4 · i4 · d0 · u7MITRE37지역AF · RO산업헬스케어
  • APT회원 전용2026년 9월 17일 06:29 (UTC+9)

    13개 IP, 하나의 빈 인증서…바이트댄스까지 얽힌 VPN 위장 유통망

    VPN·프록시 유틸리티로 위장한 서명된 설치파일 뒤에서, CTX Team은 서로 무관해 보이는 4개의 자율시스템(ASN)에 흩어진 13개 IP가 정확히 동일한 자가서명 TLS 인증서를 공유하는 정황을 확인했다. 시리얼 넘버는 1acf3e37b37910d932ea64e6bb27615d6484c07d이고, 발급자와 주체(subject) 필드는 모두 "NONE"으로 비어 있다 — 정상적인 PKI 발급 절차를 거친 인증서가 아니라, 서버 소프트웨어나 어플라이언스 이미지에 기본값으로 박혀 있는 placeholder 인증서로 보는 것이 자연스럽다. 이 인증서가 걸린 13개 IP는 싱가포르·미국·홍콩·필리핀·독일·영국·러시아 7개국에 걸쳐 있으며, 그중에는 놀랍게도 바이트댄스(ByteDance Inc., AS396986) 소유의 주소 공간과 저가 VPS 임대사업자 Zenlayer Inc(AS21859)가 함께 포함돼 있다.

    #VPN트로이#코드사인남용#Zenlayer#바이트댄스#WEILAI네트워크테크놀로지#INNOVATIVECONNECTING#다중ASN호스팅#자가서명인증서
    행위자Space Pirates · WebwormIOCf70 · i22 · d4 · u0MITRE22
  • C&C회원 전용2026년 9월 16일 22:53 (UTC+9)

    다섯 개 악성코드 이름표, 알고 보니 하나의 C2 패널

    VirusTotal 라벨만 놓고 보면 이번 유출 표본군은 서로 무관한 다섯 개의 사건처럼 보인다. trojan.amadey/lumma, trojan.stealc/marte, trojan.clipbanker/cerbu, trojan.kasidet/fragtor, trojan.barys/misc — 엔진마다 붙이는 이름이 다르고, 파일 크기도 26KB짜리 소형 트로이부터 51,250KB에 달하는 비대한 번들까지 제각각이다. 그런데 이 표본들이 실제로 통신하는 명령제어 인프라를 들여다보면 이야기가 완전히 달라진다. Stealc로 분류된 로더(0215f734…, 767KB)와 Amadey/Lumma 다운로더(5258a241…, 516KB), Barys 트로이(2da25c8689…, 26KB)가 모두 같은 IDS 룰 "POLICY-OTHER HTTP request by IPv4 address attempt"에 걸린다.

    #Amadey#Stealc#ClipBanker#Kasidet#Barys#AS214351#C2패널재사용#크랙소프트웨어유인
    IOCf13 · i5 · d2 · u15MITRE60지역BA
  • APT회원 전용2026년 9월 16일 22:43 (UTC+9)

    UPX 다운로더 안에 숨은 3단 회피…디버거 탐지부터 헤븐즈게이트까지

    VirusTotal에서 63/76 엔진이 탐지한 UPX 압축 실행 파일 하나(384b9a0b…a90a1c)가, 디버거 부착 여부를 확인하고 실행을 장시간 지연시킨 뒤 32비트에서 64비트 모드로 전환하는 세 단계 회피 루틴을 순차적으로 밟는 정황이 확인됐다. 여기에 더해 이 파일은 DNS 질의를 알리바바의 DNS-over-HTTPS 리졸버 뒤로 숨기고 .top 도메인을 호출하는 방식으로 명령제어(C2) 채널을 노출시키지 않으려 한다. CTX Team이 이번에 확보한 지표 집합에는 파일 5건, 도메인 7건, URL 2건이 포함돼 있지만, 실제로 행위 분석과 룰 매칭까지 완결된 대상은 이 실행 파일 한 건뿐이다. 나머지 파일 지표 네 건은 해시 값 외에 파일 유형·크기·탐지 정보가 전혀 채워지지 않은 빈 항목으로 남아 있어, 이번 분석의 무게중심은 자연히 이 한 개의 표본이 보여주는 기법 조합에 놓인다. 이 표본이 흥미로운 이유는 단일 기법이 아니라 기법의 조합이다.

    #GoldEvergreen#헤븐즈게이트#UPX패커#DNS오버HTTPS#xy58.top#DGA도메인#다운로더#안티디버깅
    행위자Gold Evergreen · Business ClubIOCf5 · i0 · d7 · u2
  • C&C회원 전용2026년 9월 16일 14:31 (UTC+9)

    브라이트데이터 서명 빌린 프록시SDK, VPN트로이망서 포착

    이번 관측 창에서 가장 눈에 띄는 변화는 새로 등록된 트로이목마 샘플이 아니라, 정품 프록시 SDK 벤더의 이름을 그대로 빌려 쓴 두 개의 실행파일이다. net_updater.exe와 idle_report.exe(각각 2b7c3cdc…, 3098e82c…)는 Bright Data Ltd 명의의 DigiCert 코드 서명 인증서로 서명돼 있고, VirusTotal에서 각각 13/76, 7/76의 낮은 탐지율을 기록하면서도 hacktool.luminati/luminatinetworks와 adware.luminatinetworks/brightdata로 분류된다. 두 파일 모두 이번 관측 시점 기준 가장 최근에 확인된 샘플로, 최초 제출일이 17일 전인 2026년 8월 30일에 몰려 있다는 점이 눈에 띈다.

    #브라이트데이터#WireVPN#VPNMaster#프록시SDK#코드사이닝인증서남용#몰수익화#C2인프라회전#PUA애드웨어
    행위자Cactus · Cactus Ransomware GroupIOCf17 · i14 · d30 · u9MITRE19
  • FILE회원 전용2026년 9월 16일 06:44 (UTC+9)

    만료된 애드웨어 서명, 라자루스 딱지와 어긋나다

    같은 바이너리 한 개가 적어도 다섯 개의 서로 다른 이름을 쓰며 유통된 흔적이 확인됐다. 하나는 그냥 Installer.exe, 다른 하나는 HP 브랜드를 흉내 낸 HP1000 DownloadSetup__2299_i250766042_il8.exe, 또 다른 것은 애니메이션 영상 파일처럼 위장한 Kamikaze.Kaitou.Jeanne...avi.flv__3339_i256789617_il5181454.exe다. imphash(bfb1d58d2f7f80ee9e11682a8df81405)와 vhash가 동일한 이 파일들은 결국 하나의 실행체였고, 껍데기만 바뀐 채 서로 무관해 보이는 다운로드 맥락에 끼워 넣어졌다. 파일명이 이렇게 갈라지는 패턴은 표적을 정해 두고 침투하는 도구보다는, 페이인스톨(pay-per-install) 방식으로 묶음 설치되는 애드웨어·PUP 유통망에서 흔히 관측되는 특징에 가깝다(T1036, Masquerading).

    #라자루스그룹#phandoor#Amonetize#PUP유통#코드사이닝남용#brainydownload.com#애드웨어#통신산업표적
    행위자Lazarus Group · Hastati GroupIOCf1 · i0 · d1 · u2MITRE13지역ES · VN산업통신
  • FILE회원 전용2026년 9월 15일 22:33 (UTC+9)

    서명 세 갈래로 나뉜 mimikatz 키트, 자격증명 탈취 상용화 드러내

    CTX Team이 최근 정리한 20여 개 파일 표본군은 특정 침투 사건의 흔적이 아니라, 손에 넣을 수 있는 자격증명 탈취 도구를 통째로 패키징한 하나의 "키트"의 해부도에 가깝다. 핵심은 오픈소스 자격증명 덤퍼 mimikatz의 2021년 8월 공식 릴리스 빌드이며, 여기에 커널 드라이버, PrintNightmare(CVE-2021-1675) 익스플로잇 모듈, 그리고 브라우저·메일·무선랜·다이얼업 비밀번호를 훑는 Nirsoft 프리웨어 다섯 종이 같은 디렉터리 트리 아래 나란히 묶여 있다. 흥미로운 점은 이 표본군 어디에도 IP나 도메인, URL 같은 네트워크 계층의 흔적이 없다는 사실이다 — 34개 파일 지표만이 이 사건의 전부이며, 그 자체가 하나의 신호다. 즉 이 캠페인의 무게중심은 인프라가 아니라 "무엇을 조합해서 들고 다니는가"에 있고, 그 조합 방식이 곧 운영자의 실력과 의도를 보여주는 지표가 된다. 표본 스냅샷을 들여다보면 서명 체계가 세 갈래로 갈라진다.

    #mimikatz#PrintNightmare#Nirsoft#Sandworm#APT27#VolatileCedar#자격증명탈취#제조업
    행위자Sandworm · QuedaghIOCf34 · i0 · d0 · u0MITRE28지역BR산업제조
  • FILE회원 전용2026년 9월 15일 14:58 (UTC+9)

    15년 묵은 Sality 바이러스, 무탐지 HTML 드로퍼 타고 재유행

    2010년 7월 25일 처음 관측된 Sality 계열 트로이목마 한 점, 이하 'Sality 인펙터'(df83a0d6…)가 15년이 지난 지금도 여전히 유통되고 있다. VirusTotal에서 56/76개 엔진이 이를 악성으로 판정했고, 지금까지 281회 재제출되며 46개의 서로 다른 소스에서 관측됐다. 그런데 이 오래된 파일 인펙터를 감염 대상 환경으로 실어 나르는 경로를 들여다보면, 놀랍게도 탐지율 0/75~0/76에 머무는 HTML 드로퍼 한 쌍이 8개월의 시차를 두고 동일한 구조적 지문을 공유하고 있다는 사실이 확인된다. 낡은 자기복제형 바이러스와 최신의 무탐지 스테이징 템플릿이 한 감염 체인 안에서 맞물려 있는 구성이다. 이번 IOC 묶음에서 눈에 띄는 것은 인프라 쪽이 아니라 파일 쪽이다. 플래그된 IP 두 곳과 도메인 한 곳은 모두 공격자가 직접 구축한 전용 호스팅이라기보다 우연히 노출된 공용 인프라의 흔적으로 읽힌다.

    #Sality#Tofsee#폴리모픽바이러스#HTML드로퍼#USB자동전파#JA3지문#커머디티악성코드#파일인펙터
    행위자Salty Spider · KuKuIOCf20 · i2 · d1 · u0지역US
  • C&C회원 전용2026년 9월 15일 14:49 (UTC+9)

    정품 인증서 뒤에 숨은 두 갈래 트로이목마 유통망

    같은 시각, 서로 다른 서명 체계 아래에서 두 개의 트로이목마 계열이 동시에 유통되고 있었다. 하나는 WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의로 GlobalSign이 발급한 EV 코드사이닝 인증서를 달고 있지만, VirusTotal은 이 인증서를 이미 "폐기됨(revoked)"으로 표시하고 있다. 다른 하나는 Bright Data Ltd라는 실제 상업용 레지덴셀 프록시 업체의 유효한 DigiCert 서명 체인을 그대로 걸치고 있으면서도, 샌드박스 분석에서는 스틸러(STEALER)로 분류됐다. 두 계열 모두 "가짜"가 아니라 진짜 서명 인프라를 정면으로 이용한다는 점에서, 이번 사례는 단순한 미서명 악성코드 유포가 아니라 신뢰 체계 자체를 파고드는 유통 구조를 드러낸다. CTX Team이 이 캠페인을 심각도 100, 신뢰도 80의 위협 클러스터로 등록한 배경에도 이 서명 남용 패턴이 핵심 축으로 자리한다.

    #wirevpn#BrightDataSDK#PBot스틸러#코드사이닝인증서남용#자가서명인증서#레지덴셀프록시#도메인회전인프라#Let'sEncrypt
    행위자Cactus · Cactus Ransomware GroupIOCf21 · i19 · d30 · u9MITRE18
  • FILE회원 전용2026년 9월 14일 22:58 (UTC+9)

    만료된 서명, 네 얼굴의 설치파일 — APT28 라벨의 그늘

    VirusTotal 기준 32/76 엔진이 탐지하는 한 Win32 실행파일이, 지난 제출 기록에서 최소 네 개의 서로 다른 이름으로 포착됐다. pinginfoview-2.22-installer, robloxplayer-1.6.1.58255-installer, renomear-tudo-2.0-installer, microsoft-pc-manager-1.2.4.5-installer — 네트워크 진단 도구, 게임 클라이언트, 파일명 변경 유틸리티, 심지어 마이크로소프트 공식 유틸리티까지 아우르는 위장 목록이다. 해시값(fc86ea4d…)은 하나인데 껍데기만 계속 바뀐 셈이다. 이 파일은 2024년 11월 14일 처음 관측된 이래 1,644회 제출됐고 제출 경로도 1,438개로 갈라져 있다 — 특정 표적을 노린 스피어피싱이 아니라 광범위한 프리웨어 유통망에 얹혀 뿌려졌다는 뜻이다.

    #APT28#코드서명위조#어드웨어번들러#EnigmaProtector#애드테크리다이렉트#LetsEncrypt인증서#크라임웨어유통#귀속오류
    행위자APT28 · StrontiumIOCf2 · i1 · d3 · u5MITRE11산업유틸리티
  • APT회원 전용2026년 9월 14일 22:38 (UTC+9)

    6년 묵은 학술 도메인, TA505 실행파일 배달 창구로

    이번에 CTX Team이 들여다본 캠페인에서 가장 눈에 띄는 지점은 행위자 이름이 아니라 배달 경로 그 자체다. 페이로드가 걸려 있는 곳은 새로 등록된 malicious-looking 도메인이 아니라, 2020년 5월 3일 모잠비크의 학술 등록기관 CIUEM Registrar를 통해 생성된 rcf.co.mz라는 6년 넘게 살아 있는 도메인이다. WHOIS 레코드를 보면 이 도메인은 여전히 활성 메일 인프라를 갖추고 있고, SPF 레코드에는 v=spf1 +a +mx +ip4:102.218.213.96 include:spf.host-ww.net +include:spf.antispamcloud.com가 명시돼 있어 정상적인 메일 발신 도메인처럼 운영되고 있는 것으로 확인된다. 그런데 이 도메인의 URL 경로 하나가 rcf.co.mz/mytimeiswriten.exe라는 직접 실행파일로 이어진다 — 정상 메일 도메인 위에 실행파일이 얹혀 있는 이 조합이 이번 사건의 실질적인 뉴스 가치다.

    #TA505#rockloader#학술도메인남용#DuckDNS#동적DNSC2#인증서순환#공유호스팅#모잠비크
    행위자TA505 · Hive0065IOCf55 · i2 · d1 · u2지역DE · ID · IE · IT산업건설 · 교육·연구 · 제조
  • C&C회원 전용2026년 9월 13일 22:30 (UTC+9)

    가짜 이름 인증서가 드러낸 리다이렉트 C2망의 정체

    baktus.kilu.de라는 도메인에 접속하면 서버가 내놓는 TLS 인증서의 주체 이름(subject CN)은 이 도메인 자신이 아니다. 인증서에 박힌 이름은 'redirect.subdomain.com'이라는, 실제로는 어디에도 존재하지 않는 것처럼 보이는 이름이다. 도메인이 자기 이름이 아닌 이름으로 인증서를 받아 서비스한다는 것은 그 노드가 콘텐츠를 직접 서비스하는 종착지가 아니라, 트래픽을 어딘가로 넘기는 중계 지점으로 쓰이고 있음을 강하게 시사한다. CTX Team이 이번에 정리한 C2 인프라 레코드는 바로 이 지점에서 출발한다 — 행위자나 악성코드 패밀리 이름은 단 하나도 붙어 있지 않지만, 도메인·인증서 계층에서 관측되는 운용 방식만큼은 뚜렷한 결을 가지고 있다. 이 레코드는 파일 10건, IP 3건, 도메인 16건, URL 7건으로 구성돼 있는데, 그중 실질적으로 분석 가능한 정보를 담은 것은 극히 일부다.

    #C2인프라#리다이렉트#Let'sEncrypt인증서#인보이스드로퍼#와일드카드SAN#공유호스팅#탐지회피#인증서순환
    IOCf10 · i3 · d16 · u7MITRE23지역GB · RO산업기술·IT
  • FILE회원 전용2026년 9월 13일 15:10 (UTC+9)

    가짜 VPN 뒤, 서명 체계 세 갈래로 얽힌 유통 파이프라인

    VPNMaster라는 이름의 무료 VPN 설치파일이 실행되는 순간, 사용자는 자신이 내려받은 것이 단순한 프록시 클라이언트가 아니라 최소 두 개의 독립된 서명 체계가 겹쳐 있는 유통 파이프라인의 일부라는 사실을 알 길이 없다. CTX Team이 이번에 추적한 인디케이터 묶음은 파일 8개, IP 2개, 도메인 3개로 구성돼 있는데, 그 핵심은 하나의 캠페인이 아니라 서로 다른 서명자·빌드 이력을 가진 두 개의 트로이목마/PUA 계열이 같은 유통 생태계 위에서 공존하고 있다는 점이다. 하나는 WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의로 서명된 "wire" 계열 로더·모듈·업데이터 3종이고, 다른 하나는 INNOVATIVE CONNECTING PTE. LIMITED 명의로 서명된 VPNMaster 설치파일·시작 도우미·서비스 3종이다.

    #가짜VPN#wire계열#VPNMaster#코드사이닝인증서폐기#BrightData프록시SDK#APT15#다중임차호스팅#공급망악용
    행위자APT15 · ROYALAPTIOCf8 · i2 · d3 · u0MITRE24산업식음료
  • C&C회원 전용2026년 9월 13일 15:00 (UTC+9)

    12년 묵은 Zeus DGA, 89일짜리 인증서 위에서 다시 깨어나다

    지난주 CTX Team이 수집한 C2 서버 관련 레코드 하나가 눈길을 끈다. 13KB짜리 소형 로더(c9cace17…e9fc, VirusTotal 탐지 57/72)가 실행되면 총 10건의 IDS 규칙이 튀어 오르는데, 그중 5건이 완전히 동일한 Snort 규칙 "MALWARE-CNC Win.Trojan.Zeus v3 DGA DNS query detected"다. 여기에 더해 "ET MALWARE Zeus GameOver Possible DGA NXDOMAIN Responses"까지 함께 잡힌다 — GameOver Zeus의 도메인 생성 알고리즘(DGA) 기반 C2 조회 방식이 실행 시점에 여전히 재현된다는 뜻이다. 같은 레코드 안에는 전혀 다른 결의 두 번째 신호도 있다. 20개 도메인 가운데 두 쌍이 각각 동일한 Let's Encrypt 발급자("R11", "YR2") 아래 정확히 89일짜리 인증서 유효기간을 공유한다.

    #GameOverZeus#ZBot#DGA#Let'sEncrypt#PEiD패킹#공유호스팅#C2서버#루마니아
    IOCf5 · i2 · d20 · u6MITRE16지역RO
  • C&C회원 전용2026년 9월 13일 06:52 (UTC+9)

    9개 도메인·4개 IP, 진짜 연결고리는 인증서 SAN 단 하나

    홍콩에 등록된 IP 45.154.14.190과 최근 등록기관을 옮긴 도메인 klassenbouck.com은 표면적으로 아무 관계가 없어 보인다. 그런데 두 인프라가 제시하는 TLS 인증서를 나란히 놓고 보면, 둘 다 동일한 SAN(주체 대체 이름) 'anfangshen.com' / '*.anfangshen.com'을 물고 있다는 사실이 드러난다. CTX Team이 이번에 심각도 100·신뢰도 80으로 C2 서버 군으로 분류해 등록한 아홉 개 도메인·네 개 IP·파일 한 개짜리 지표 묶음에서, 실제로 하나의 운영자가 관리한다고 볼 수 있는 교차 연결은 사실상 이 한 지점뿐이다. 나머지 세 개의 인증서 발급자 겹침은 이름만 코호트일 뿐, 뜯어보면 무게가 확연히 다르다. 이 묶음에는 파일도 하나 섞여 있다.

    #Cactus#Manufacturing#Telecommunications
    행위자Cactus · Cactus Ransomware GroupIOCf1 · i4 · d9 · u1MITRE7산업제조 · 통신
  • APT회원 전용2026년 9월 12일 22:27 (UTC+9)

    APT33 다운로더, 만료된 GlassWire 서명체인 그대로 재사용

    트로이목마 라벨 trojan.bsymem/apt33로 분류된 다운로더 한 점(8e75241d…121, 이하 SecureMix 다운로더)이 GlassWire→Symantec Class 3 SHA256 Code Signing CA→VeriSign으로 이어지는 3단 코드서명 체인을 통째로 품은 채 관측됐다. 흥미로운 점은 파일 메타데이터의 저작권 표기가 "(c) 2018 SecureMix LLC"로 돼 있는데도, 실제 서명 체인의 최상위 리프 인증서 소유자는 전혀 다른 정상 소프트웨어 회사인 GlassWire라는 사실이다. VirusTotal은 이 서명에 대해 "The digital signature of the object did not verify."라는 판정을 명시했고, GlassWire 인증서(유효기간 2018-05-24~2021-05-23, 시리얼 08 94 CB 61 2D 6F 73 6B 69 92 8A C3 8A B9 E6 37)와 Symantec 발급 중간 CA(유효기간…

    #APT33#코드서명위장#AutoIT#샌드박스회피#피싱도메인#스위스#요르단#첩보수집
    행위자APT33 · MagnalliumIOCf3 · i0 · d1 · u1MITRE24지역CH · JO산업정부·공공 · 지원 서비스
  • FILE회원 전용2026년 9월 12일 14:56 (UTC+9)

    블렌더 위장한 백도어, 물량과 재활용으로 탐지망 뚫다

    CTX Team이 최근 카탈로그에 편입한 Win32 DLL 한 점이 눈에 걸린 이유는 탐지율이 아니라 위치였다. 문제의 파일(be2be662cc821a924d5641422dd1116e99188c6923da092ca3f0f8f862bd2d2d)은 정상적인 3D 그래픽 제작 도구인 Blender의 설치 경로, 정확히는 C:\Program Files\Blender Foundation\Blender\ 하위에 자리 잡고 있었다. 파일명 자체도 무작위 해시 문자열로 지어져 있어, 시스템 관리자가 프로세스 목록이나 설치 폴더를 훑어봐도 정식 3D 소프트웨어의 부속 모듈로 오인하기 쉬운 구조다.

    #Gamaredon#Pterodo#백도어#경로위장#DLL사이드로딩#C2도메인#러시아#첩보활동
    행위자Gamaredon Group · CTIGIOCf2 · i0 · d1 · u0MITRE9지역CH · CN산업지원 서비스
  • FILE회원 전용2026년 9월 12일 06:50 (UTC+9)

    20년 묵은 도메인 두 곳, 같은 발급자 인증서로 동시 부활

    지난주 관측된 인프라 묶음에서 가장 먼저 눈에 걸리는 것은 파일이 아니라 도메인의 나이다. dthakar.com과 elmodular.com은 각각 2006년 12월 20일, 2005년 10월 26일에 등록된 도메인으로, 등록 이후 경과일이 각각 7,203일과 7,625일에 달한다. 20년 가까이 존재해 온 이 두 도메인이 최근 동일한 Let's Encrypt 발급자 YR2 명의로 새 인증서를 나란히 받았다는 사실이 이번 분석의 출발점이다. dthakar.com의 인증서는 2026년 8월 29일부터, elmodular.com의 인증서는 2026년 7월 24일부터 유효하며, 두 인증서 모두 유효기간이 정확히 89일로 동일하다. 발급 시점 사이의 간격은 약 5주로, 같은 운영 주체 혹은 같은 자동화 도구가 두 도메인의 인증서 갱신을 순차적으로 처리했다고 보는 것이 자연스럽다.

    #Emotet#TA542#w97m/emodldr#GoDaddy#Let'sEncrypt#매크로다운로더#도메인탈취#인증서자동화
    행위자Emotet Group · TA542IOCf3 · i1 · d3 · u6
  • APT회원 전용2026년 9월 11일 23:46 (UTC+9)

    PNG·CSS 열 개 속에 숨은 실행파일 하나의 정체

    VirusTotal 탐지판에서 18/54라는 애매한 숫자를 받은 실행파일 한 개가, 탐지율 0을 기록한 PNG·CSS 이미지 자산 열 개와 함께 같은 묶음으로 제출된 흔적이 확인됐다. 제품명란에는 "Installer Internet"이라는 것 외에는 아무 정보도 적혀 있지 않고 저작권 필드는 공백이며, 서명도 없는 이 실행파일(4766afff…)은 이번 캠페인에서 사실상 유일하게 "악성"으로 분류될 만한 근거를 가진 대상이다. 나머지 열 개 파일은 닫기 버튼, 색상 버튼, 진행률 바 이미지, CSS 스타일시트처럼 지극히 평범한 설치 프로그램 UI 리소스이며, 어느 백신 엔진도 이들을 문제 삼지 않았다. CTX Team이 이 세트를 들여다본 이유는 행위자 이름이 화려해서가 아니라, 실행 가능한 코드 하나를 눈에 띄지 않는 자산 뭉치 속에 끼워 넣는 패키징 방식 자체가 독립적으로 관찰할 가치가 있는 기법이기 때문이다.

    #Snowglobe#AnimalFarm#babar#미국소매업#CloudFrontC2#설치파일위장#패킹악성코드#탐지회피
    행위자Snowglobe · Animal FarmIOCf18 · i0 · d2 · u0MITRE27지역US산업소매·유통
  • C&C회원 전용2026년 9월 11일 22:51 (UTC+9)

    무작위 도메인 20개, 결국 하나의 Kronos 체크인 경로로

    kjhgkutjdhg.xyz, khgkjhkjghkjgh.xyz, kljhlkjhkljh.xyz를 비롯해 자음과 모음을 무작위로 이어붙인 듯한 도메인 스무 개가 이번에 확인된 인프라 묶음의 대부분을 차지한다. 이들은 서로 다른 시점에 생성된 것처럼 보이지만, URL을 뜯어보면 예외 없이 /kronos/connect.php라는 동일한 경로로 끝난다. 이 경로는 결제나 구매를 처리하는 화면이 아니라 감염된 단말이 살아있음을 알리고 명령을 받아오는 C2 체크인 엔드포인트로, Kronos 은행형 트로이목마 패널의 표준 구조와 일치한다. 스무 개에 달하는 도메인이 저마다 무작위 이름을 갖고 있으면서도 한 목적지로 수렴한다는 사실은, 여러 운영자가 독립적으로 인프라를 구축했다기보다 하나의 빌더 혹은 패널 킷이 반복 실행되며 껌 종이처럼 소모용 도메인을 찍어낸 결과로 읽힌다. 이 흐름 위에서 유일하게 두꺼운 원격 측정을 남긴 파일 하나가 눈에 띈다.

    #Kronos#은행형트로이목마#C2인프라#DGA도메인#Dynadot#YARA룰#지원서비스업#패킹로더
    IOCf3 · i0 · d22 · u40MITRE31지역CH · JO산업지원 서비스
  • APT공개2026년 9월 11일 22:38 (UTC+9)

    9년 전 한글 취약점, 대남 정치문건 타고 다시 돌아왔다

    한글 문서 프로그램의 낡은 익스플로잇 하나가 여전히 현역으로 뛰고 있다. 대남 정치 현안을 다룬 것으로 보이는 한국어 HWP 유인문서(29430240cb59a12fcde8e415…)가 실행파일 하나(7ebc9a1fd93525fc42277efb…)를 끌고 들어오는 이 배달 체인은, 페이로드 자체에 'cve 2016 2569'와 'exploit' 태그가 명시돼 있어 노리는 취약점이 2016년에 공개된 한글 문서 프로그램의 객체 처리 결함임을 그대로 드러낸다. VirusTotal은 이 실행파일을 trojan.midie/evnyca로 분류하지만, 같은 파일에서는 ROKRAT 계열을 잡아내는 YARA 룰과 'Malear' 트로이목마의 C2 트래픽을 겨냥한 Snort 룰이 동시에 발화한다. 3개 샌드박스 중 2개는 이를 악성으로 판정했고 나머지 하나는 아무 판정도 내리지 못했는데, 그 배경에는 디버거 탐지·CPU 타이머 직접 조회 같은 시간 기반 회피 루틴이 겹겹이 쌓여 있다.

    #Group123#ScarCruft#ROKRAT#dogcall#HWP익스플로잇#CVE-2016-2569#한국통신#자가서명인증서
    행위자Group123 · Venus 121IOCf2 · i1 · d0 · u0MITRE21지역CH · JO산업지원 서비스
  • C&C회원 전용2026년 9월 10일 22:28 (UTC+9)

    등록일 13년 벌어진 도메인들, 인증서는 5주 안에 겹쳤다

    필리핀 소재 Zenlayer 인프라의 IP 두 곳과 c2-servers 카테고리로 분류된 도메인·파일 집합을 들여다보면, 이 캠페인에서 가장 말이 되는 신호는 특정 악성코드 패밀리가 아니라 인증서 발급 타이밍에 있다. tswlmy.com은 2013년 4월 20일에 등록됐고, fxlvpaiguan.com은 2026년 7월 31일에야 등록됐다 — 등록일 격차가 13년을 넘는다. 그런데 두 도메인 모두 Google Trust Services의 WE1 발급자로부터 리프 인증서를 받은 시점은 각각 2026년 8월 20일과 8월 2일로, 불과 3주 이내에 몰려 있다. fxlvpaiguan.com·m.arnobelo.com·thewellnessgroupredmond.com·tigersmartialarts.com·tswlmy.com 다섯 도메인이 모두 이 WE1 발급자 코호트에 속해 있으며, 발급일은 2026년 7월 6일부터 8월 25일까지 약 5주 창에 몰려 있다.

    #WireVPN#VPNMaster#BrightData#Zenlayer#코드사이닝인증서#프록시웨어#PUA#인증서프로비저닝
    행위자Cactus · Cactus Ransomware GroupIOCf50 · i7 · d13 · u4MITRE12
  • FILE회원 전용2026년 9월 10일 14:52 (UTC+9)

    wsus.exe로 위장한 파일, 백신은 놓치고 YARA가 잡은 Stealc

    파일명 하나가 공격의 설계 의도를 이렇게 선명하게 드러내는 경우는 흔치 않다. CTX Team이 확보한 SHA256 18462ae676c539b2a3626a7b465123b20c88bd68342777a090f40b7dcb7ace0d는 내부 이름·원본 이름·의미 있는 이름(meaningful name) 세 필드가 모두 wsus.exe로 통일돼 있다. Windows Server Update Services의 축약형을 그대로 가져다 쓴 이름이다. 여기에 저작권 문자열은 AdobeReaderFlash Corporation이라는, 실존하지 않는 회사명이 박혀 있다 — Adobe Reader와 Flash를 어설프게 섞은 이 문구 자체가 이 파일이 정교한 사회공학이 아니라 자동화된 빌드 파이프라인에서 대량으로 찍혀 나온 산출물일 가능성을 암시한다. 실제 실행 경로를 보면 위장의 폭이 더 드러난다.

    #Stealc#wsus.exe#Silence#HostkeyB.V.#마스커레이딩#샌드박스회피#정보탈취형스틸러#C2인프라
    행위자Silence · Contract CrewIOCf2 · i1 · d0 · u2MITRE23지역CH · CN · JO산업지원 서비스
  • C&C회원 전용2026년 9월 10일 14:43 (UTC+9)

    위조 서명 두른 악성코드, 만료 인증서까지 복제

    베트남을 겨냥한 것으로 태깅된 한 크리덴셜·크립토 탈취 캠페인에서, 실행 파일 한 개와 DLL 한 개가 완전히 동일한 Microsoft 코드 서명 체인을 두르고 있다는 사실이 확인됐다. 문제는 이 서명이 진짜가 아니라는 데 있다. 두 파일 모두 인증서 일련번호 33 00 00 03 8C 38 5D 5C 2E 74 83 CC FB 00 00 00 00 03 8C와 서명 시각 2025-07-24 오후 6시 6분을 그대로 공유하는데, 문제의 리프 인증서 자체의 유효 기간은 2022-05-05~2023-05-04로 이미 2년 넘게 지난 뒤였다. VirusTotal 검증 결과도 두 파일 모두 "서명이 검증되지 않음"으로 일치한다. 진짜 탈취된 유효 인증서를 재사용한 것이 아니라, 만료되고 무효한 서명 블록을 그대로 복제해 붙여넣은 정황이다.

    #Amadey#RedLineStealer#LummaStealer#코드서명위조#C2인프라#클립보드클리퍼#베트남#크립토탈취
    IOCf9 · i2 · d0 · u14MITRE43지역VN
  • C&C회원 전용2026년 9월 10일 06:48 (UTC+9)

    이름표 다섯 개, 서버는 하나 — Femo IT 위 C2 클러스터 확인

    클립보드 하이재커로 분류된 실행파일과 뱅킹형 로더로 분류된 DLL이, 서로 다른 백신 엔진 라벨을 달고도 정확히 같은 인메모리 실행 코드를 공유하고 있다는 사실이 확인됐다. CTX Team이 이번 스냅샷에서 확보한 열 개 파일 표본 가운데 클립뱅커로 라벨링된 실행파일(e58ddbc…)과 BazarLoader 계열 DLL(10aabdd…)은 YARA 룰 ReflectiveLoader와 INDICATOR_SUSPICIOUS_ReflectiveLoader를 나란히 발화시켰고, DLL 쪽은 여기에 더해 Meterpreter 계열의 인메모리 주입을 잡아내는 HKTL_Meterpreter_inMemory 룰까지 매치됐다. 두 파일은 서명자를 공유하지 않고 imphash도 다르며 파일 크기도 251KB와 109KB로 제각각이지만, 코드 수준에서는 같은 리플렉티브 DLL 인젝션 코드 조각을 심어 넣은 정황이 뚜렷하다. 이 발견이 의미를 갖는 지점은 두 파일의 겉모습이 완전히 다르다는 데 있다.

    #클립뱅커#바자로더#스틸C#아마디#CMSTPUAC우회#FemoITSolutions#리플렉티브로더#C2인프라
    IOCf10 · i3 · d0 · u8MITRE48
  • FILE회원 전용2026년 9월 9일 22:58 (UTC+9)

    CPU 타이머로 샌드박스 속인 실행파일 한 개, 인도 첩보 캠페인 흔적

    joduj.exe라는 내부 파일명을 가진 483KB 크기의 Win32 실행파일(e9e732f7…594) 하나가 VirusTotal에서 55/75의 탐지율을 기록하며 모습을 드러냈다. 이 파일은 스스로 CPU 타이머를 직접 조회해 분석 환경인지 판별하고, 실행 전 의도적으로 장시간 대기(stalling)하는 행위를 동시에 갖추고 있다 — 자동화 샌드박스의 타임아웃을 넘기기 위해 설계된 전형적인 시간 기반 회피 조합이다. 흥미로운 점은 이 정밀한 회피 패키지가 이번에 수집된 5개 파일 지표 가운데 단 하나의 샘플에서만 확인된다는 사실이다. 나머지 네 개의 해시값(b268bd02…, 9e4dae8e…, f9c4bd32…, 3c67b4e9…)은 파일 유형·크기·탐지 정보·태그 어느 것도 채워지지 않은 채 카탈로그에 이름만 남아 있다. 이 비대칭은 이번 분석의 출발점이자 한계를 동시에 규정한다.

    #joduj.exe#SpringDragon#LotusBlossom#샌드박스회피#오버레이데이터#SKBroadband#인도#첩보
    행위자Spring Dragon · Lotus BlossomIOCf5 · i2 · d0 · u4지역IN
  • C&C회원 전용2026년 9월 9일 22:36 (UTC+9)

    유효한 정품 서명 두른 프록시웨어, 스틸러로 판정

    VirusTotal에 등록된 열 개의 실행파일을 서명자 기준으로 재배열하면, 이번 사안의 무게중심이 어디에 있는지가 뚜렷해진다. 세 개의 서로 다른 서명 체계 — 이미 폐기된 WEILAI NETWORK TECHNOLOGY의 GlobalSign EV 인증서, 시간 만료 상태인 INNOVATIVE CONNECTING PTE. LIMITED의 DigiCert 인증서, 그리고 아직 유효 기간이 남아 있는 Bright Data Ltd의 DigiCert 인증서 — 가 각각 세 개씩의 파일을 묶고 있다. 이 중 가장 흥미로운 지점은 세 번째, 지금도 유효한 서명이다. Bright Data Ltd 명의로 서명된 "Bright SDK" 제품군 실행파일 하나(9f8f5292…)는 샌드박스에서 악성 판정을 받았고, 그 판정은 구체적으로 스틸러 계열인 'PBot'을 지목했다. 인증서가 유효한 파일이 인증서가 폐기된 파일보다 오히려 더 무거운 행위 증거를 남긴 셈이다. 이 역설이 이 기사의 척추다.

    #WEILAINETWORKTECHNOLOGY#BrightDataSDK#PBot스틸러#VPNMaster번들러#WireVPN로더#코드서명악용#프록시웨어#자가서명인증서재사용
    IOCf21 · i8 · d12 · u0MITRE21
  • APT회원 전용2026년 9월 9일 22:29 (UTC+9)

    게임 크랙 위장 설치파일, DBatLoader·DonutLoader 로더체인 유포

    격투 게임 'Mortal Kombat 1'의 불법 복제판, 흔히 'FitGirl' 리팩(repack) 배포판을 사칭한 설치파일 두 개가 실제로는 다단계 로더를 실행시키는 전달 수단이었다는 정황이 VirusTotal 샌드박스 판정과 IDS 룰 매치로 확인됐다. CTX Team이 이번에 들여다본 지표 묶음은 파일 9건, IP 5개, 도메인 2개로 구성이 단출하지만, 그 안에 담긴 실행 체인은 초기 접근부터 2차 페이로드 회수까지 하나의 이야기로 이어진다. 핵심은 파일명이나 서명자가 아니라 — 두 설치파일 모두 서명되지 않은 상태다 — 이 로더가 어떻게 스스로를 감추고 다음 단계를 불러오는가에 있다. 가짜 크랙 설치파일 중 하나(acbaf957f795…, VirusTotal 탐지 38/76)는 trojan.abapplication/muldrop37이라는 위협 라벨로 분류돼 있고, 제품명은 'Mortal Kombat 1', 저작권 표시는 'FitGirl'로 기록돼 있다.

    #DBatLoader#DonutLoader#banload#VoidArachne#SilverFox#게임크랙#방탄호스팅#로더체인
    행위자Void Arachne · Silver FoxIOCf9 · i5 · d2 · u1지역BR
1
Of13
CTXThreat News

샌즈랩이 운영하는 사이버 위협 인텔리전스 뉴스룸. 실시간 위협 데이터를 한·영 보고서로 자동 발행합니다.
기사는 AI가 위협 데이터를 자동 분석·작성하므로 일부 내용에 오류나 부정확한 정보가 포함될 수 있습니다.

카테고리
  • APT
  • C&C
  • FILE
발행 정보
  • Source: CTX Threat Intelligence
  • sandslab.io
  • © 2026 SANDS Lab, Inc.