CTXThreat News
전체 기사APTC&CFILE
로그인

전체 기사

전체608APT201C&C218FILE189
  • APT회원 전용2026년 7월 11일 05:33 (UTC+9)

    인스톨러 하나가 4개 정체, APT 라벨은 애드웨어 번들러였다

    VirusTotal에서 35/75 엔진이 악성으로 판정한 Win32 실행 파일 하나가, 실제로는 서로 다른 네 개의 소프트웨어 이름으로 유포되고 있었다. sha256 4bc69acd…8bb3c60a로 식별되는 이 파일은 resource-hacker-5.2.8-installer_s-xLCW1.exe, xmeye-vms-2.0.1.18-installer_oSJXm-1.exe, keytweak-2.3.1-installer_0-uzqM1.exe, glogg-1.1.4-installer_Xw-tXh1.exe라는 네 개의 alt_name을 동시에 가진다. 리소스 편집 툴(Resource Hacker), CCTV/DVR 관리 소프트웨어(XMEye VMS), 키보드 리매핑 유틸리티(KeyTweak), 로그 뷰어(glogg) — 서로 전혀 다른 카테고리의 정품 소프트웨어를 사칭하는 동일한 바이너리라는 점이 이 파일의 첫 번째 이상 신호다.

    #애드웨어번들러#코드서명우회#샌드박스회피#인스톨코어#크립토파우셋스캠#APT28#APT15#라벨인플레이션
    행위자APT28 · StrontiumIOCf12 · i3 · d4 · u2MITRE10산업에너지
  • APT회원 전용2026년 7월 10일 19:48 (UTC+9)

    월드컵 중계 미끼 도메인 5곳, 인증서 지문서 배후 드러나

    2026 FIFA 월드컵을 앞두고 "이란 대 뉴질랜드 경기를 지금 시청하라"는 문구로 방문자를 끌어들이는 가짜 스트리밍 페이지 다섯 곳이 CTX Team의 추적망에 걸렸다. nowstreams.top/player.php/iran-vs-new-zealand-fifa-world-cup-football, foxtrend.click/event/wc-2026-iran-vs-new-zealand-m, watchme.mom/9813/0/fifa/4, sportxlive.sbs/2562/0/soccer%20ss/19 — URL 경로만 봐도 네 개 도메인이 사실상 동일한 축구 중계 미끼 템플릿을 재사용하고 있다는 점이 드러난다. 등록 기관은 제각각이지만 도메인이 보여주는 콘텐츠 결은 놀랍도록 일치한다.

    #LazarusGroup#torpig#월드컵#스트리밍미끼#스피어피싱#인증서발급#공유호스팅#도메인등록
    행위자Lazarus Group · Hastati GroupIOCf0 · i2 · d5 · u4MITRE4산업교육·연구 · 유틸리티
  • C&C회원 전용2026년 7월 10일 19:36 (UTC+9)

    인증서 하나로 18개월 버틴 中 애드웨어, 유니온페이 위장 TLS까지

    중국계 시스템 최적화 유틸리티로 위장한 애드웨어 제품군이, 단 하나의 코드사이닝 인증서로 18개월 넘게 서명 신뢰를 유지해 온 정황이 확인됐다. VirusTotal 기준으로 첫 관측 시점이 2024년 11월 13일인 tools.exe(7afa5997fbe0…)부터 2026년 5월 3일 관측된 pc_optimizer_ui.exe(d19ac5e0bbac…)까지, 서로 다른 13개의 PE32 실행 파일이 成都奇鲁科技有限公司 명의의 DigiCert Trusted G4 Code Signing 인증서(일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98)로 계속 재서명되며 유통됐다. 이 사인 파이프라인과 별개로, 中 이동통신·유니콤·텔레콤 계열 IP 16곳이 유니온페이 인터내셔널을 사칭한 동일한 TLS 인증서 일련번호(b16a258a252d804ceb0eb5ba860f3e5)를 걸고 있는 정황도 함께 드러났다.

    #애드웨어#코드사이닝인증서남용#유니온페이사칭#TLS인증서클로닝#成都奇鲁科技#중국통신인프라#PUA#tjbxldkj.cn
    행위자FIN6 · Skeleton SpiderIOCf42 · i21 · d5 · u10MITRE22산업통신
  • APT회원 전용2026년 7월 10일 19:27 (UTC+9)

    만료 인증서로 계속 서명되는 VPN 위장 바이너리들

    정상 발급된 코드 서명 인증서 두 개가 유효기간이 끝난 뒤에도 계속해서 새 바이너리에 서명을 찍어내고 있다. WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의로 발급된 GlobalSign EV 코드서명 인증서(일련번호 03 A9 18 8A A5 10 C0 F8 34 34 26 BF)는 2023년 4월 26일부터 2026년 4월 26일까지가 유효기간이지만, VirusTotal의 서명 검증 결과는 이 인증서 체인에 대해 "This certificate or one of the certificates in the certificate chain is not time valid"라는 상태를 명시적으로 반환한다. 그런데도 이 인증서로 서명된 wire.exe·wire.dll·upWire.exe 세 파일은 2025년 9월부터 2026년 1월까지 순차적으로 제출되며 계속 유통되고 있다. 같은 패턴이 INNOVATIVE CONNECTING PTE.

    #코드서명남용#만료인증서#PBot스틸러#VPN위장멀웨어#BrightData#인증서회전#브랜드사칭도메인#Evilnum
    행위자Evilnum · DeathStalkerIOCf21 · i22 · d45 · u3MITRE18
  • C&C회원 전용2026년 7월 10일 09:03 (UTC+9)

    정상 서명 인증서 3종, 절반 가까운 AV는 악성인데 샌드박스는 클린

    중국계 소프트웨어 벤더 세 곳의 이름으로 발급된 DigiCert 코드 서명 인증서가, 정작 그 인증서로 서명된 설치 파일들을 AV 엔진 최대 47/77개가 악성/애드웨어로 판정하는 상황이 확인됐다. Shanghai Oriental Webcasting Co. Ltd.(万能五笔输入法 계열), Shenzhen Kaixin Kangaroo Technology Co., Ltd.(开心看图王 계열), Shanghai 2345 Mobile Technology Co., Ltd.(2345Pic 생태계) — 세 개의 서로 다른 서명자 정체성이 각각 8개, 6개, 5개 파일 군집을 만들어내고 있으며, 이 파일들은 모두 "Signed: Signed" 상태로 정상 발급된 Code Signing 체인을 달고 있다. 그런데 같은 파일을 두 개의 샌드박스(Zenbox, C2AE)에 넣으면 대부분 "harmless"·"CLEAN"·"UNKNOWN_VERDICT"로 튕겨져 나온다.

    #코드서명인증서악용#CDN브랜드위장#애드웨어#C2서버#중국소프트웨어벤더#샌드박스탐지회피#Huawei위장인증서#SaltySpider
    행위자Salty Spider · KuKuIOCf25 · i11 · d1 · u1MITRE32
  • C&C회원 전용2026년 7월 10일 08:48 (UTC+9)

    인증서 하나, IP 하나 — buffernavpose.com이 드러낸 최소주의 C2

    update.buffernavpose.com과 errors.buffernavpose.com, 서로 다른 역할을 표방하는 두 서브도메인이 실제로는 완전히 동일한 자가서명 TLS 인증서를 걸치고 있다. 시리얼 넘버 6f4f244f4be4eb69928088d4a1bb2980aff1f5cf, 발급자·주체 CN이 문자 그대로 *.malware.com으로 찍혀 있고 조직명은 OpenSSL 데모 인증서의 기본값인 "Internet Widgits Pty Ltd" 그대로다. 두 호스트는 34.209.195.255라는 단일 IP로 귀결되며, 등록 기관은 Dynadot Inc, 2018년 5월 12일 생성된 동일 apex 도메인의 서브도메인일 뿐이다. 업데이트 채널과 오류 보고 채널이라는 별개의 기능처럼 보이던 두 엔드포인트가, 실제로는 인증서·IP·등록 정보라는 세 개의 축에서 완전히 겹치는 단일 백엔드였던 셈이다. 이 사례가 흥미로운 이유는 규모가 아니라 구조다.

    #APT28#shlayer#PUP#애드웨어#자가서명인증서#C2폴링#Dynadot#에너지산업
    행위자APT28 · StrontiumIOCf2 · i0 · d2 · u36MITRE15산업에너지
  • APT회원 전용2026년 7월 10일 08:36 (UTC+9)

    유니온페이 위장 인증서 하나로 묶인 中 애드웨어 서버 15곳

    중국계 애드웨어 유통망을 추적하다 보면 종종 이상한 장면을 만난다. 서로 다른 통신사, 서로 다른 지역에 흩어진 서버들이 마치 한 몸처럼 똑같은 TLS 인증서를 내걸고 있는 경우다. 이번에 CTX Team이 수집한 지표 세트에서도 그런 장면이 나왔다. China Unicom(AS4837), China Mobile(AS9808), China Telecom 계열의 여러 지역 넷블록(AS58539, AS138169, AS141998)을 포함해 9개의 서로 다른 ASN에 흩어진 IP 20개 가운데 최소 15개가, 인증서 일련번호 b16a258a252d804ceb0eb5ba860f3e5 하나를 공유하며 *.unionpayintl.com을 자처하는 TLS 인증서를 내걸고 있었다. 발급자는 DigiCert Basic OV G2 TLS CN RSA4096 SHA256 2022 CA1이고, 유효기간은 2025-09-30부터 2026-10-31까지다.

    #유니온페이#애드웨어#코드사이닝인증서#CDN위장#차이나유니콤#PubNubRAT#FIN6#APT37
    행위자FIN6 · Skeleton SpiderIOCf84 · i25 · d2 · u1MITRE29
  • C&C회원 전용2026년 7월 10일 04:33 (UTC+9)

    OilRig 라벨 뒤 실체는 자기전파 봇넷 Prometei

    이번에 확인된 4개 파일·1개 IP로 구성된 인디케이터 묶음은 업스트림 피드에서 이란 국가 연계 행위자 OilRig(APT34)의 espionage 캠페인으로 분류돼 심각도 100, 신뢰도 85라는 높은 점수를 받았다. 그러나 실제로 특징이 확인된 세 개 파일의 포렌식 흔적을 따라가 보면 전혀 다른 그림이 나온다. 커뮤니티 YARA 룰과 CAPE Sandbox의 패밀리 태깅이 세 파일 모두를 자기 전파형 SSH/RDP 봇넷 Prometei로 지목하고 있고, 이 라벨과 실제 관측 증거 사이의 간극은 CTX Team이 이 캠페인을 재구성하는 과정에서 가장 먼저 부딱힌 문제였다. 피드 레벨의 행위자·패밀리 태그(ramnit)는 이 데이터 조각 어디에서도 포렌식 근거를 찾지 못했고, 대신 서로 다른 상업 백신 라벨을 가진 파일들이 동일한 디버그 경로 아티팩트로 묶이는 구조가 드러났다. 이 글은 그 불일치의 실체와, 그 불일치가 왜 위협 인텔리전스 소비자에게 중요한 경고 신호인지를 짚는다.

    #OilRig#APT34#Prometei#봇넷#SSH전파#통신산업#C2인프라#크립토마이닝
    행위자OilRig · APT34IOCf4 · i1 · d0 · u0MITRE9산업통신
  • APT회원 전용2026년 7월 10일 02:42 (UTC+9)

    imphash 하나로 드러난 완성형 AD 공격 툴킷

    이번에 CTX Team이 들여다본 표본군은 처음 봤을 때는 그저 잡다한 해킹툴 모음처럼 보인다. 하지만 파일 하나하나의 표면 라벨을 걷어내고 빌드 단위의 지문을 맞춰보면 전혀 다른 그림이 드러난다. SharpHound.exe(61f897ed6964…), Certify.exe(a688439ddf90…), Rubeus.exe(471a515a58f5…), DefenderCheck.exe(0f682f4adf02…), 그리고 threat_label조차 붙지 않은 'RandomName.exe'라는 이름의 드로퍼(76fe53df3a9b…)까지 — 이름과 기능이 전부 다른 이 다섯 개 이상의 도구가 imphash f34d5f2d4577ed6d9ceec516c1f5a744 라는 동일한 값을 공유한다.

    #SharpHound#mimikatz#Rubeus#Certify#DefenderCheck#ActiveDirectory#Sandworm#APT27
    행위자Sandworm · QuedaghIOCf106 · i0 · d2 · u18MITRE22
  • FILE회원 전용2026년 7월 9일 19:04 (UTC+9)

    AS214351 서버는 그대로, 페이로드만 통째로 교체됐다

    지난 며칠 사이 새로 수집된 9개의 실행파일이 모두 처음 관측된 인디케이터라는 사실보다 더 눈에 띄는 대목은, 이 파일들이 향하는 명령제어(C2) 인프라가 단 하나도 새것이 아니라는 점이다. CTX Team이 이번에 확인한 3개의 IP — 62.60.226.159, 196.251.107.104, 196.251.107.130 — 는 모두 독일에 소재한 AS214351(Femo IT Solutions Limited) 네트워크 블록 안에 그대로 남아 있다. 즉 인프라의 좌표는 고정된 채, 그 위에 얹힌 페이로드 구성만 완전히 갈아치워진 셈이다. Amadey 다운로더가 문을 열고, 그 뒤로 Stealc v2 인포스틸러와 ClipBanker 계열 클립보드 하이재커가 순차적으로 올라타는 다단계 크라임웨어 체인이 이번 관측 창의 핵심이다. 그리고 그 C2 패널 중 하나는 암호화폐 거래소 kucoin.sh를 그대로 베낀 TLS 인증서를 두르고 있었다.

    #Amadey#Stealcv2#ClipBanker#AS214351#FemoITSolutions#kucoin.sh사칭#크라임웨어체인#베트남통신산업
    IOCf9 · i3 · d0 · u10MITRE48지역VN산업통신
  • C&C회원 전용2026년 7월 9일 18:51 (UTC+9)

    KuCoin 흉내낸 인증서, 3개 IP 소형 호스팅서 C2 가동

    독일에 등록된 소규모 호스팅 사업자 AS214351(Femo IT Solutions Limited) 위에서, 서로 다른 두 개의 정체를 뒤집어쓴 C2 인프라가 동시에 관측됐다. 62.60.226.159는 암호화폐 거래소 KuCoin을 흉내 낸 'kucoin.sh'(SAN: security.kucoin.sh, www.kucoin.sh) 도메인용 Let's Encrypt 인증서를, 196.251.107.104는 'billyfarrellscam.com'이라는 스캠베이팅 성격의 도메인용 인증서를 각각 서빙하고 있었다. 두 인증서 모두 발급 유효기간이 정확히 89일로 동일하고, 62.60.226.159 쪽은 2026년 6월 24일부터 9월 22일까지, 196.251.107.104 쪽은 나흘 뒤인 6월 28일부터 9월 26일까지 유효한 것으로 확인된다.

    #KuCoin사칭#FemoITSolutions#AS214351#클립보드하이재킹#Exodus지갑탈취#텔레그램세션탈취#스틸러로그유통#C2인프라
    IOCf32 · i3 · d0 · u9MITRE56지역DE · VN산업통신
  • APT회원 전용2026년 7월 9일 18:41 (UTC+9)

    svchost 위장 드롭퍼, Tor 릴레이로 C2 통신

    시스템 프로세스 이름을 그대로 베낀 실행 파일 한 개가 CTX Team의 이번 관측에서 가장 뚜렷한 신호를 남겼다. 문제의 바이너리(SHA256 0492c19f21fae3e2718a78444f2811d6b3524bdecc16a8dcbfe8b0e16df7a38e)는 VirusTotal 기준 47/77개 엔진에서 트로이목마로 탐지됐고, 위협 라벨은 trojan.dekimine, 대중 분류는 트로이목마·마이너·다운로더로 걸려 있다. 이 파일이 눈에 띄는 이유는 단순한 탐지율 수치가 아니라, 실행부터 은폐, 정찰, 그리고 명령제어(C2)까지 하나로 이어지는 행위 사슬이 비교적 온전하게 재구성된다는 점이다. 파일은 자신을 %APPDATA%\pwo6\svchost.exe라는 경로에 심어두고, 동시에 임시 폴더에 xrshgetw.exe, klyhinav.exe라는 이름의 사본을 남긴다.

    #트로이목마#UPX패킹#Tor통신#WMI정찰#APT-C-35#DonotTeam#루마니아인프라#코인마이너
    행위자APTC35 · Donot TeamIOCf58 · i3 · d0 · u1지역PL
  • FILE회원 전용2026년 7월 9일 10:53 (UTC+9)

    도메인 7개 인증서 발급자 하나, 정형화된 크랙 배포망

    지난 2주간 확인된 이번 캠페인의 인프라를 들여다보면 눈에 띄는 것은 개별 도메인이 아니라 그 도메인들을 찍어낸 방식이다. 조사 대상 도메인 7개 가운데 5개 — cartmask.xyz, fluxautomation.cc, microlsireqjn.com, rabbitsbird.info, silversongs.info — 가 모두 Google Trust Services의 동일한 중간 CA 'WE1'로부터 인증서를 발급받았고, 그 발급 시점은 2026년 6월 6일부터 7월 7일까지 약 한 달 사이에 몰려 있다. 서로 무관해 보이는 도메인들이 같은 CA 중간체를 통해 거의 같은 주기로 인증서를 갱신하는 패턴은, 각 도메인이 독립적으로 등록·운영됐다기보다 하나의 provisioning 파이프라인에서 순차적으로 찍혀 나왔다는 것을 강하게 시사한다.

    #WE1인증서#Namecheap#Cloudflare#KMSpico크랙#Lumma스틸러#ClipBanker#NSIS패키징#코드사이닝위장
    IOCf5 · i1 · d7 · u14MITRE52지역CH · KE · US산업숙박·레저 · 기술·IT
  • APT회원 전용2026년 7월 9일 10:43 (UTC+9)

    인보이스 위장 JScript, 잠들었다 깨어나 외부IP부터 확인

    7월 초 관측된 이 다운로더 웨이브에서 가장 먼저 눈에 들어오는 것은 파일명이 아니라 행동이다. 확인된 UTF-16 인코딩 JScript 파일(threat_label trojan.hdjsfn/htjs, VirusTotal 탐지 30/74)은 'Comprobante de pago.js', 'cotización___pdf.js', 'Orden de compra_27463.js' 같은 스페인어 상거래 문서명으로 반복 제출됐다 — 결제확인서, 견적서, 구매주문서라는 세 가지 다른 포장지를 두른 동일한 페이로드라는 뜻이다. 그리고 이 파일에는 long-sleeps, idle이라는 태그가 명시적으로 붙어 있다. 즉 실행 직후 바로 악성 행위를 드러내지 않고 의도적으로 대기 상태에 머무는 로직이 내장돼 있다는 것이 데이터로 확인된다. 이 지연 실행은 단순한 우연이 아니라 시간 기반 샌드박스 회피(T1497.003)로 읽을 수 있는 설계다.

    #TA505#rockloader#인보이스다운로더#샌드박스회피#스피어피싱#VPS인프라재활용#SSL인증서#상거래문서위장
    행위자TA505 · Hive0065IOCf2 · i1 · d0 · u2지역BD · DE · ES · FR산업상업 서비스 · 건설 · 포장·용기
  • C&C회원 전용2026년 7월 8일 18:49 (UTC+9)

    라벨은 11개, 몸통은 하나 — 스틸러 뒤엔 같은 로더

    VirusTotal이 서로 다른 패밀리로 갈라놓은 세 개의 파일이, 사실은 같은 코드 조각을 공유하고 있었다. 10.5MB 크기의 EmailCheckerPro 2.0.exe(f7903f76ad3c…, 56/76 탐지)와 253KB의 WindowsHost.exe(2e309c9c67e7…, 55/75 탐지), 그리고 333KB의 무명 실행파일(e1743a2f00c3…, 42/76 탐지)은 각각 threat_label이 trojan.stealc/marte, trojan.clipbanker/tedy, trojan.mikey/bank로 완전히 다르게 매겨져 있다. 그런데 세 파일 모두에서 YARA 룰 INDICATOR_SUSPICIOUS_ReflectiveLoader와 ReflectiveLoader가 동시에 발화한다. 안티바이러스 엔진들은 이들을 별개의 위협으로 분류했지만, 실제로는 동일한 리플렉티브 로딩 스텁이 서로 다른 "브랜드"의 페이로드를 감싸고 있는 셈이다.

    #Stealc#클립뱅커#Amadey#리플렉티브로더#CMSTPUAC우회#BYOVD드라이버#AS214351#홍콩
    IOCf11 · i4 · d0 · u10MITRE20지역HK
  • APT회원 전용2026년 7월 8일 11:18 (UTC+9)

    APT28, 크랙 설치파일 위장한 PPI형 유통망 가동

    rabbitsbird.info라는 도메인의 /pe/build.php 경로에 title 파라미터를 base64로 인코딩해 전달하면(title=V29uZGVyc2hhcmUgRmlsbW9yYQ%3D%3D, 디코딩 시 "Wondershare Filmora"), 서버는 /pe/output/setup_7743481.exe처럼 요청마다 고유 번호가 매겨진 실행 파일을 즉석에서 내려준다. 이는 정적으로 미리 만들어 둔 악성 파일을 서버에 올려두는 방식이 아니라, 클릭 한 번마다 페이로드를 새로 찍어내는 빌더-서비스 백엔드에 가깝다. 실제로 확보된 샘플(17cbc0cd…c144b907)의 파일명이 정확히 "Wondershare Filmora.exe"이고, 경로 상에는 "Wondershare Filmora v15.2.5.17803 (x64) Crack 2026 New"라는 크랙 릴리스명이 그대로 남아 있다 — 네트워크 인프라와 페이로드의 위장 정체성이 정확히 맞물리는 지점이다.

    #APT28#WondershareFilmora크랙#NSIS인스톨러#PPI유통망#Cloudflare인프라#와일드카드SAN인증서#의료산업#빌더엔드포인트
    행위자APT28 · StrontiumIOCf3 · i0 · d3 · u12MITRE23지역FR · GR · IT · LK산업헬스케어
  • FILE회원 전용2026년 7월 8일 10:45 (UTC+9)

    18년 전 컴파일된 Pushdo 다운로더, 정적탐지 59건에도 샌드박스는 무해 판정

    2026년 6월 27일, VirusTotal에 새로 제출된 37KB짜리 Win32 실행 파일 하나가 CTX Team의 모니터링 레이더에 걸렸다. 해시값 6cb11b744f99...c208로 식별되는 이 바이너리의 PE 헤더에 박힌 컴파일 타임스탬프는 2008년 9월 12일이다. 제출 시점과 컴파일 시점 사이의 간극이 무려 18년에 달한다는 뜻이다. 이 정도 격차는 단순한 우연으로 보기 어렵다 — 오래된 Pushdo/Cutwail 빌더가 그대로 재활용됐거나, 컴파일 헤더 자체가 조작(timestomping)된 결과일 가능성이 있으며, 어느 쪽이든 이 샘플이 최근에 새로 개발된 코드가 아니라 십수 년 전 만들어진 다운로더 빌드를 그대로 꺼내 쓴 결과라는 해석을 뒷받침한다. 이 파일의 VirusTotal 위협 라벨은 trojan.cutwail/pushdo이며, popular_names에는 cutwail, pushdo, wigon이 나란히 올라 있다.

    #Pushdo#Cutwail#다운로더#명령제어체크인#정적탐지동적탐지괴리#위협라벨오정합#PinchySpider#Let'sEncrypt인프라
    행위자Pinchy Spider · SodinokibiIOCf3 · i9 · d10 · u7지역DE
  • FILE공개2026년 7월 8일 02:52 (UTC+9)

    체크인과 악성코드 배포, 도메인 하나가 다 떠안았다

    공격자가 명령제어(C2) 서버와 실제 악성코드 배포 지점을 물리적으로 분리하는 것은 오랫동안 업계 표준으로 통했다. 그런데 이번에 CTX Team이 추적한 사례는 이 통상적인 구조를 따르지 않는다. 도메인 swift-be.com 하나가 체크인 스크립트와 실행 파일 배포를 동시에 처리하고 있으며, 그 둘은 같은 URL 경로 /roks4/ 아래에 나란히 놓여 있다 — swift-be.com/roks4/gate.php가 PHP 기반 체크인 엔드포인트로, swift-be.com/roks4/shit.exe가 실행 파일 페이로드 배포처로 확인된다. 별도의 스테이징 서버, CDN, 다중 도메인 로테이션 없이 단일 노드가 인프라 전체를 감당하는 구조다. 이런 압축형 배치는 규모의 문제가 아니라 운영 철학의 문제다.

    #GorgonGroup#ponystealer#occamy트로얀#방글라데시제조업#단일도메인인프라#C2체크인#패킹실행파일#Dynadot
    행위자Gorgon Group · SubaatIOCf2 · i0 · d1 · u2지역BD산업제조
  • C&C회원 전용2026년 7월 8일 02:44 (UTC+9)

    스틸러·클립뱅커·로더, 하나의 C2 패널서 뭉쳤다

    CTX Team이 이번에 새로 확인한 8개의 악성 실행파일은 표면적으로는 서로 다른 5개 계열로 분류된다. StealC v2 계열의 정보 탈취형 스틸러, 클립보드 주소를 바꿔치는 클립뱅커 4종, 범용 로더로 분류된 PowerLoader, 그리고 Rhadamanthys 라벨이 붙은 파일까지 — VirusTotal 위협 라벨만 보면 서로 무관한 개별 침해로 보일 법하다. 그러나 이 8개 파일을 하나로 묶는 것은 놀랍게도 공통 서명자나 공통 배포 경로가 아니라, 동일한 명령제어(C2) 패널 경로다. 4개의 IP 모두가 정확히 동일한 /diamo/data.php URI를 서비스하고 있으며, 이 경로는 서로 다른 두 개의 자율시스템(AS202412 Omegatech LTD, AS44208 Farahoosh Dena PLC)과 독일·네덜란드·이란 세 국가에 걸쳐 재현된다. 주목할 점은 이 인프라 자체는 이번 관측에서 전혀 새로 추가되지 않았다는 사실이다.

    #StealC#클립뱅커#PowerLoader#Rhadamanthys#Diamotrix#C2패널#리플렉티브로더#브라우저자격증명탈취
    IOCf8 · i4 · d0 · u8MITRE48지역ES
  • FILE회원 전용2026년 7월 7일 18:55 (UTC+9)

    2012년 일괄등록 도메인, 십수년 뒤 PUP 배포망으로 재확인

    브라질의 대표적 소프트웨어 다운로드 포털 'Baixaki'를 흉내 낸 도메인 baixakialtcdn.com과 그 하위 도메인 os.baixakialtcdn.com, os2.baixakialtcdn.com — 이 세 개의 도메인은 서로 다른 시점에 만들어진 것이 아니다. WHOIS 레코드를 보면 셋 모두 등록일이 정확히 2012-10-23T14:45:44Z로 일치하고, 등록 대행사 역시 동일하게 'PDR Ltd. d/b/a PublicDomainRegistry.com'이다. 등록인 정보는 Privacy Protect, LLC 뒤에 가려져 있지만, 하나의 트랜잭션에서 apex 도메인과 두 개의 운영 서브도메인이 한꺼번에 발급됐다는 사실 자체가 이 인프라가 처음부터 하나의 배포 체계로 설계됐음을 보여준다. 여기에 os.와 os2.

    #DealPly#PUP#Baixaki#PDRLtd#AzionCDN#코드사이닝위장#도메인일괄등록#브라질
    IOCf8 · i2 · d3 · u5MITRE34지역BR
  • FILE회원 전용2026년 7월 7일 11:09 (UTC+9)

    5년 전 Emotet 매크로 문서, 절반만 탐지망에 걸렸다

    2020년 10월 16일 오전 6시 31분에 생성된 것으로 기록된 한 워드 문서가, 최근 위협 피드에서 다시 수면 위로 올라왔다. 파일명은 "C_TC1172318288BM.doc"이며 VirusTotal 기준 탐지율은 46/77 — 절반 이상의 엔진이 이를 악성으로 분류했지만, 12개 엔진은 아예 "파일 형식 미지원"으로 응답을 회피했고 17개는 완전히 놓쳤다. CTX Team이 이번에 확인한 것은 신규 캠페인의 등장이 아니라, 오래된 Emotet 계열 매크로 다운로더 한 건이 여전히 상당수 백신 엔진의 탐지 사각지대에 걸려 있다는 사실 그 자체다. 위협 라벨은 "downloader.w97m/emotet", 별칭 목록에는 "emodldr"이 포함돼 있어 — 이 파일이 무엇을 하도록 설계됐는지에 대한 의문의 여지는 크지 않다.

    #Emotet#TA542#매크로다운로더#피싱문서#샌드박스탐지#도메인분석#오스트리아#위협인텔리전스
    행위자Emotet Group · TA542IOCf4 · i0 · d2 · u4지역AT
  • APT회원 전용2026년 7월 7일 10:44 (UTC+9)

    XMRig, RuntimeBroker로 위장…헥스 Temp 폴더에 흔적

    파일명 하나가 눈에 걸린다. VirusTotal에서 56/75 엔진이 악성으로 판정한 2895KB짜리 실행 파일의 대체 이름 목록에는 xmrig.exe와 함께 RuntimeBroker.exe가 나란히 올라 있다. 윈도우 정품 프로세스 이름을 그대로 가져다 쓴 이 위장(T1036.005로 해석 가능)은, 해당 바이너리의 product 필드에 여전히 XMRig, copyright에 Copyright (C) 2016-2019 xmrig.com이 박혀 있는 것과 대비된다 — 즉 채굴 엔진의 정체를 감추려는 시도와, 감추지 못한 메타데이터가 한 파일 안에서 동시에 관측된다. 이번에 CTX Team이 들여다본 여섯 개 파일·두 개 IP·한 개 도메인으로 구성된 지표 세트는, 표면적으로는 하나의 잘 짜인 캠페인처럼 보이지 않는다. 오히려 흥미로운 지점은 정반대다.

    #XMRig#RuntimeBroker#크립토재킹#SaltySpider#Sality#Akamai위장인증서#소매업#리소스하이재킹
    행위자Salty Spider · KuKuIOCf6 · i2 · d1 · u1MITRE32지역US산업소매·유통
  • FILE회원 전용2026년 7월 6일 19:21 (UTC+9)

    15년 잠든 도메인, 인증서 하나로 되살아나다

    2008년 2월 19일 Bluehost를 통해 등록된 도메인 carltonbaggies.com은 이 기록에서 가장 오래된 자산 중 하나다. 등록 후 대부분의 기간 동안 이 도메인이 정상적으로 서비스되고 있었는지 아니면 그냥 방치돼 있었는지를 보여주는 흔적은 없지만, 확실한 건 2026년 6월 22일 기준으로 이 도메인이 더 이상 죽어 있지 않다는 사실이다. carltonbaggies.com은 현재 154.26.154.172라는 IP로 해석되며, 이 IP는 Contabo Asia Private Limited(AS 141995, 호주 소재)가 소유한 네트워크 대역(154.26.152.0/21)에 속해 있다. 여기서 눈에 띄는 건 단순한 A 레코드 매칭이 아니다.

    #Silence#ContractCrew#WhisperSpider#BankDocuments2805#carltonbaggies.com#TLS인증서재사용#도메인재활성화#은행문서피싱
    행위자Silence · Contract CrewIOCf7 · i2 · d6 · u2MITRE43
  • APT회원 전용2026년 7월 6일 18:48 (UTC+9)

    독일 호스팅 클러스터에 노드 두 개 더, 인증서만 세탁

    지난 며칠 사이 새로 관측된 8개의 악성 실행파일과 함께, 독일에 위치한 동일 호스팅 클러스터에 IP 두 개가 추가로 편입됐다 — 196.251.107.104와 196.251.107.130이다. 두 IP 모두 AS214351, 소유자 표기 Femo IT Solutions Limited 산하 네트워크 196.251.107.0/24에 속하며, 기존에 CTX Team이 이전 보도에서 다뤘던 StealC v2·Chrome 우회 캠페인의 C2 인프라와 완전히 같은 지번을 쓴다. 새 인프라가 등장한 게 아니라, 기존에 쓰던 자리에 노드가 하나씩 더 꽂히고 있는 모양새다. 이번 스냅샷에서 눈에 띄는 것은 페이로드 쪽의 다양화보다, 이 호스팅 뭉치가 얼마나 정교하게 "정상 TLS처럼 보이는" 위장을 반복하고 있는가다.

    #StealCv2#RedLine#Amadey#Carberp#AS214351#Let'sEncrypt인증서위장#호스팅인프라#암호화폐표적
    행위자APT28 · StrontiumIOCf8 · i7 · d0 · u15MITRE28지역JO
  • FILE회원 전용2026년 7월 6일 02:52 (UTC+9)

    엘든링 런처 위장 악성코드, 정적탐지 52건에도 샌드박스는 침묵

    인기 게임 'Elden Ring'의 런처 파일을 가장한 바이너리 하나가 CTX Team의 위협 피드에 포착됐다. 파일명은 'Elden Ring.exe'와 'Launcher Elden Ring.exe' — 게이머라면 별다른 의심 없이 실행할 만한 이름이다. 그런데 이 파일(SHA256: 32f34fb30fd47ab761e94306bc30432cd41d67309ab1e6b2599be2d70d3bd285)을 둘러싼 탐지 신호에는 눈에 띄는 균열이 있다. VirusTotal 기준 정적 엔진 75개 중 52개가 이를 악성으로 판정했지만, 실행 시점의 행동을 관찰하는 샌드박스 2곳(Zenbox, C2AE)은 하나같이 "깨끗하다"는 판정을 내렸다. 서명 여부, 파일명 위장, 이 정적-동적 탐지 간극, 그리고 유일하게 관측된 네트워크 신호인 낮은 심각도의 IDS 룰 하나까지 — 이 기사에서 다룰 재료는 사실 이 파일 하나와 그 파일을 지지하는 도메인 하나뿐이다.

    #엘든링위장#트로이목마#스노우글로브#애니멀팜#바바르백도어#태국통신#정적동적탐지간극#koodgame.com
    행위자Snowglobe · Animal FarmIOCf3 · i0 · d1 · u0MITRE22지역TH산업통신
  • C&C회원 전용2026년 7월 6일 02:41 (UTC+9)

    24개 IP, 몇 개의 인증서로 묶인 中 CDN발 C2 인프라

    시리얼 넘버 d3d9e9261c1c88d957e704d69617a469. 이 하나의 TLS 인증서가 서로 다른 두 통신사 네트워크에 걸쳐 여섯 개의 IP에서 동시에 서비스되고 있다. 180.101.190.147, 180.101.190.78, 180.101.190.114는 장쑤 우시 국제 IDC 네트워크(AS138950) 소속이고, 180.163.196.140, 180.163.203.99, 180.163.55.126은 China Telecom(AS4811) 소속이다. 발급 기관은 중국계 CA 벤더 sslTrus(RSA) OV CA이며, subject는 .2345.com, SAN에는 .2345.cn, *.hao774.com이 나란히 걸려 있다. 유효기간은 2025-10-14부터 2026-11-08까지, 여섯 노드 모두 마지막 인증서 관측일이 2026-06-30으로 동일하다. 이 배열은 우연이라고 보기 어렵다.

    #Phorpiex#ChinaTelecom#ChinaUnicom#알리바바클라우드#PUA설치파일#코드사이닝#쿠버네티스#CDN인프라
    IOCf3 · i24 · d0 · u0MITRE20지역TW
  • FILE회원 전용2026년 7월 5일 16:36 (UTC+9)

    21대 77, 5대 77 — 같은 EV 인증서가 감싼 두 얼굴

    Win32 설치 파일 두 개가 정확히 동일한 서명 체인 아래 나란히 놓여 있다. 하나는 VirusTotal 76개 엔진 가운데 21개가 악성으로 판정했고(21/77), 다른 하나는 단 5개 엔진만 반응했다(5/77). 두 파일의 imphash는 efd45583…와 d9022e87…로 완전히 다르고, 파일 크기도 1,916KB와 3,492KB로 1.8배 차이가 난다. 그런데도 서명자 필드를 열어보면 두 파일 모두 "SOFTONIC INTERNATIONAL SA; Sectigo Public Code Signing CA EV R36"라는 동일한 체인 아래, 시리얼 번호 4F 1D A8 90 B7 3E B6 D3…, 서명 시각 2025년 6월 24일 오후 4시 20분으로 정확히 일치한다. 하나의 EV 코드사이닝 인증서가 서로 다른 두 개의 실행 파일을 동시에 감싸고 있는 셈이다.

    #코드사이닝인증서#Sectigo#Softonic#애드웨어#이름위장#CloudFront#PUP번들러#DustSquad
    행위자DustSquad · APTC34IOCf2 · i0 · d1 · u2MITRE16지역EC
  • C&C회원 전용2026년 7월 5일 11:49 (UTC+9)

    십 년 묵은 깨진 바이너리, 여전히 엔진 13개 우회

    VirusTotal 기준 45/58개 엔진이 악성으로 판정하면서도 13개 엔진이 여전히 놓치는 Win32 실행 파일 한 점이 있다. 해시 14e9e0bee5f6…9bfaa9b, 최초 제출일은 2015-10-21로, 이미 십 년 넘게 위협 인텔리전스 생태계를 떠돌고 있는 샘플이다. 파일 자체는 신규성이 전혀 없다. 그런데도 이 샘플이 다시 주목받는 이유는 단순하다 — import 테이블이 완전히 비어 있고(import_count 0), .ext라는 이름의 섹션이 엔트로피 7.95를 기록하면서 실제로는 존재할 수 없는 크기(4,278,227,200바이트)로 기록돼 있다는 점이다. 정상적인 PE 링커가 만들어낼 수 없는 이 구조는 태그 corrupt, overlay로 분류돼 있으며, 여기에 via-tor 태그까지 붙어 있어 이 파일이 Tor 익명화 채널을 거쳐 유통·수집된 정황을 시사한다.

    #ranapama#인젝터#corruptPE#via-tor#C2인프라#Let'sEncrypt인증서#방탄호스팅#정적탐지회피
    IOCf1 · i37 · d0 · u5MITRE31지역US산업소매·유통
  • C&C회원 전용2026년 7월 4일 19:54 (UTC+9)

    러시아 서브넷서 njRAT 페이로드 이중화, 위조 포티넷 인증서까지

    러시아 RIPE 대역에 새로 등장한 두 개의 IP가 njRAT/Bladabindi 계열 캠페인의 인프라 지형을 바꿔놓았다. 176.111.174.140과 176.111.174.177은 모두 NUBES LLC가 소유한 AS212136 소속으로, 같은 /24 네트워크(176.111.174.0/24) 안에 위치하며 두 호스트 모두 동일한 URL 경로 /bin/bot64.bin으로 페이로드를 서빙한다. 이는 우연히 인접한 두 서버가 아니라, 하나의 운영 주체가 동일한 배포 경로를 복제해 이중화한 결과로 읽힌다. 지금까지 이 캠페인의 명령제어(C2) 인프라는 blogspot.com, onrender.com, pages.dev, dynv6.net 같은 무료 클라우드·PaaS 플랫폼에 전적으로 의존해 왔다는 것이 이전까지의 관측이었는데, 이번에 새로 확인된 두 IP는 그 그림에 처음으로 '전용 호스팅'이라는 층을 하나 더 얹었다.

    #njRAT#Bladabindi#RedLine#NUBESLLC#위조인증서#FortiGate#dynv6#C2인프라
    IOCf10 · i3 · d5 · u7MITRE45지역AE산업제조
  • C&C회원 전용2026년 7월 4일 03:47 (UTC+9)

    동일 ASN에 몰린 C2 IP 4개, 2015년 다운로더와 한 레코드에

    CTX Team이 이번 주 관측한 다운로더 계열 클러스터에서 가장 눈에 띄는 신호는 악성코드 그 자체가 아니라 인프라 쪽에서 나왔다. 173.248.16.79, 173.248.20.145, 173.248.29.213, 173.248.31.6 네 개의 IP가 모두 동일한 /18 네트워크 대역인 173.248.0.0/18 안에 위치하며, 동일한 미국 소재 ASN — AS26472, 소유자 Mosaic Telecom — 아래 묶여 있다는 사실이다. 네 노드가 하나의 소규모 할당 블록에 몰려 있다는 점 자체는 놀랍지 않을 수 있지만, 이 레코드에서는 이 네 IP가 유일하게 서로 기술적으로 응집된 지표군이라는 점에서 무게가 실린다. 반면 같은 레코드에 딸린 파일 지표는 단 하나뿐이고, 그 파일은 이 IP 군집과 아무런 직접적 연결점(임포트해시, 서명자, 위협 라벨)을 공유하지 않는다. 이 레코드는 카테고리상 'c2-servers'로 분류돼 있고 태그는 'downloader' 하나뿐이다.

    #MosaicTelecom#AS26472#다운로더#C2서버#이탈리아#식음료업계#패킹실행파일#위협인텔리전스
    IOCf3 · i4 · d0 · u5MITRE13지역IT산업식음료
  • C&C회원 전용2026년 7월 3일 11:48 (UTC+9)

    TA428 연계 C2, 하나의 ASN서 나흘 간격 인증서 교체

    C2 서버 세 곳이 모두 같은 자율시스템 번호 하나에 몰려 있고, 그중 두 곳은 나흘 간격으로 발급된 Let's Encrypt 인증서를 각각 걸치고 있다 — 그런데 두 인증서가 내세우는 얼굴은 전혀 다르다. 하나는 암호화폐 거래소를 사칭한 kucoin.sh, 다른 하나는 사기 신고 사이트를 흉내 낸 billyfarrellscam.com이다. CTX Team이 이번에 확인한 TA428(ThunderCats로도 알려진) 연계 인프라는 브랜드도, 목적도 다른 두 개의 위장 도메인을 같은 운영자 밑에 몰아넣고 며칠 간격으로 인증서를 갈아치우는 방식으로 움직이고 있었다. 이는 정교하게 설계된 피싱 브랜드가 아니라, 언제든 태워버릴 수 있는 소모성 발판을 빠르게 순환시키는 운영 방식을 시사한다.

    #TA428#ThunderCats#C2인프라#Let'sEncrypt인증서#XOR크립터#UAC우회#암호화폐사칭#rawIP비콘
    행위자TA428 · ThunderCatsIOCf2 · i3 · d0 · u6MITRE34지역ES · JO
  • APT회원 전용2026년 7월 1일 21:58 (UTC+9)

    RFQ 위장 RAR 파일로 35개국 노린 Formbook 자격증명 수집 작전

    2026년 6월 초, 조달·구매 담당자를 겨냥한 이메일 한 통이 35개국 기업 네트워크를 향해 발송됐다. 첨부 파일명은 RFQ_780236427.rar — 거래처에서 날아온 평범한 견적 요청서처럼 보이는 7KB짜리 압축 파일이었다. 그러나 아카이브 내부에는 Swift_advise_40k$.js라는 이름의 71KB JavaScript 드로퍼가 숨어 있었고, 이 스크립트는 WMI 호출과 장시간 슬립(long-sleep) 대기를 조합해 샌드박스 분석을 지연시킨 뒤, Let's Encrypt 와일드카드 인증서로 포장된 HTTPS 채널을 통해 Formbook 인포스틸러를 내려받도록 설계돼 있었다. CTX Team이 추적 중인 이 캠페인은 TA505(Hive0065, Spandex Tempest, Graceful Spider, Chimborazo, Monty Spider 등 다수의 추적명으로 알려진 행위자)에 귀속되며, 위협 식별자 CTX42bmiv2fmf로 등록됐다.

    #TA505#Formbook#rockloader#JavaScript드로퍼#WMI실행#샌드박스회피#조달·도매업표적#인포스틸러
    행위자TA505 · Hive0065IOCf3 · i0 · d1 · u2지역AE · AU · BG · CA산업농업 · 정부·공공 · 숙박·레저
  • FILE공개2026년 7월 1일 17:17 (UTC+9)

    구형 NanoCore RAT, 안티디버그 3종 무장하고 DuckDNS로 은신

    새로 카탈로그에 오른 Win32 실행 파일 한 점이 눈에 띄는 이유는 페이로드 자체가 아니라 그 위에 얹힌 방어 회피 스택 때문이다. 해시 6427336ade955128d895921dbb9bbcc379ad910690ff63f6deff3794a2086c8c(이하 6427336a)는 서명 없는 PE32 GUI 실행 파일로, VirusTotal 기준 59/77 엔진이 악성으로 탐지했고 VMRay·C2AE·Zenbox 세 개 샌드박스가 모두 malicious 판정을 내렸다. 위협 라벨은 trojan.midie/nanobot, 벤더 공통 명칭에는 midie·nanobot·msil이 뒤섞여 있지만 샌드박스 세 곳이 공통으로 지목한 실제 실행 계열은 NanoCore RAT다. 흥미로운 대목은 이 파일이 완전히 새로운 변종이 아니라, 오래전부터 유통되던 상용 RAT를 감쪽같이 감싼 anti-analysis 계층이라는 점이다.

    #NanoCoreRAT#CodosoAPT19#DuckDNS#다이너믹DNSC2#안티디버그#샌드박스회피#상용RAT#PE실행파일
    행위자Codoso · Sunshop GroupIOCf2 · i0 · d1 · u0MITRE17
  • C&C회원 전용2026년 7월 1일 14:51 (UTC+9)

    도메인 없는 C2, 세 악성코드가 같은 IP 좌표 공유

    탐지 라벨이 서로 다른 세 개의 실행 파일이 공교롭게도 정확히 같은 IDS 룰에 걸렸다. POLICY-OTHER HTTP request by IPv4 address attempt — 도메인을 거치지 않고 dotted-quad IP로 직접 HTTP 요청을 보낼 때만 발화하는 이 룰이 트로이목마 carberp/explorerhijack으로 라벨링된 3cea9df…12e097, stealc/bazloader로 잡힌 e78c9ae…8a41f93, amadey/lumma로 분류된 de05caad…87ec0 세 파일에서 동시에 관측됐다. 세 샘플의 threat_label은 전혀 다르지만 통신 방식은 하나로 겹친다 — 도메인 계층을 아예 건너뛰고 196.251.107.104와 196.251.107.130이라는 두 개의 IP로 곧장 붙는 구조다.

    #Amadey#Stealc#ClipBanker#WoodyRAT라벨불일치#direct-IPC2#커머디티크라임웨어#독일호스팅#PyInstaller
    IOCf9 · i2 · d0 · u2MITRE21지역KW
  • C&C회원 전용2026년 7월 1일 06:15 (UTC+9)

    msvcp110.exe 위장 .NET 코인마이너, MSIL/Bobik 드로퍼 자리 교체

    Microsoft Visual C++ 재배포 가능 패키지 런타임으로 위장한 .NET 코인마이너가 새 페이로드로 등장했다. SHA256 52dcf74bc12a1d627847054f516c6689156401b8adff8bf386081d0ca9001a89로 식별되는 이 파일은 PE32+ .NET 어셈블리로, 크기 774KB에 VirusTotal 탐지율 53/74를 기록하며 위협 라벨 trojan.msil/coins가 부여됐다. 파일명 msvcp110.exe는 정상적인 Visual C++ 런타임 라이브러리 msvcp110.dll을 연상시키도록 설계됐으며, 실제 배포 경로는 C:\Users\[user]\AppData\Roaming\msvcp110_win\msvcp110.exe로 사용자 프로필 하위 디렉터리에 위치한다.

    #코인마이너#MSIL/Bobik#XMRig#nanopool.org#이라크#한국#터키#Contabo
    IOCf2 · i1 · d0 · u3MITRE36지역IQ · KR · TR
  • APT회원 전용2026년 6월 30일 19:33 (UTC+9)

    정적 임포트 0인 'svchow.dll', 요르단 식음료 겨냥 Kimsuky 정찰 페이로드

    서명되지 않은 112KB 크기의 PE32 DLL이 요르단 식음료 산업을 겨냥한 정찰 캠페인의 핵심 페이로드로 확인됐다. 이 DLL은 Windows 정상 프로세스 svchost.dll의 이름을 'svchow.dll'로 변형한 타이포스쿼트(typosquat) 파일명을 사용하며, C:\Users\user\AppData\Local\ 및 C:\Users\Admin\AppData\Local\ 경로에 배치돼 위장(T1036 Masquerading)과 비표준 경로 DLL 지속성(T1547 Boot or Logon Autostart Execution)을 동시에 달성한다. PE 컴파일 타임스탬프는 2018년 7월 17일이며, 최초 제출일은 4일 뒤인 2018년 7월 21일로, 빌드 직후 신속히 유포된 정황이 확인된다.

    #Kimsuky#정찰#요르단식음료산업#타이포스쿼트#svchow.dll#동적API해석#샌드박스회피#ago2.co.kr
    행위자Kimsuky · Velvet ChollimaIOCf15 · i0 · d1 · u2MITRE26지역JO산업식음료
  • APT회원 전용2026년 6월 30일 18:56 (UTC+9)

    파일 78건 쏟아져도 C2 도메인은 하나 — 요르단 겨눈 StrongPity

    Promethium(StrongPity, APT-C-41로도 알려짐) 계열의 위협 인프라를 추적하는 과정에서, 요르단의 식음료 산업을 표적으로 삼은 것으로 확인된 한 캠페인의 파일 지표가 눈에 띄게 요동치고 있다. 현재까지 이 캠페인에 연결된 파일 지표는 78건에 달하지만, 이 가운데 VirusTotal 메타데이터가 충분히 채워져 실제 분석이 가능한 샘플은 단 4건뿐이다. 나머지 대다수는 해시값만 확인되고 탐지율·서명 정보·행위 태그가 비어 있는 상태로 목록에 올라 있다. 즉 이번 캠페인의 "새로움"은 새로운 인프라나 새로운 표적이 아니라, 빌드 파이프라인이 계속해서 새 바이너리를 뽑아내고 있다는 사실 그 자체에 있다. 반면 이 캠페인에 연결된 명령제어(C2) 후보 인프라는 단 1개 도메인 — apn-state-upd2.com — 으로 고정돼 있다. 새로 등장한 도메인이나 IP, URL은 이번 확인 구간에서 전혀 없었다.

    #StrongPity#Promethium#APT-C-41#요르단#식음료산업#C2도메인#코드사이닝위장#빌드파이프라인
    행위자Promethium · StrongPityIOCf78 · i0 · d1 · u3MITRE30지역JO산업식음료
  • FILE회원 전용2026년 6월 30일 10:01 (UTC+9)

    임프해시로 묶인 njRAT 스텁 2점, 실체는 상용 빌더 산출물

    파일명이 Stub.exe와 NNNNNNNNNNN.exe. 크기는 96KB와 280KB로 세 배 가까운 차이가 나지만, 두 바이너리는 정확히 같은 임프해시(f34d5f2d4577ed6d9ceec516c1f5a744)를 공유하고, PE 컴파일 타임스탬프까지 2014-10-10로 동일하다. CTX Team이 이번에 들여다본 njRAT 계열 클러스터는 규모가 크지 않다 — 파일 5건, 도메인 1건이 전부다 — 하지만 이 두 스텁 바이너리가 남긴 빌드 지문은 하나의 빌더 파이프라인이 짧은 시간 안에 두 개의 결과물을 뽑아냈다는 사실을 비교적 선명하게 보여준다. 서명은 둘 다 없고, 내부 이름도 자리표시자에 가까운 문자열이다. 규모는 작지만, 이번 사례가 흥미로운 지점은 오히려 "왜 이렇게 얇은 지표 세트에 'Operation Black Atlas'라는 캠페인 라벨과 'espionage'라는 동기 태그가 붙어 있는가"라는 질문이다.

    #njRAT#OperationBlackAtlas#다이나믹DNS#No-IP#임프해시#소매업#상용RAT#지표신뢰도
    행위자Operation Black AtlasIOCf5 · i0 · d1 · u0MITRE33지역US산업소매·유통
  • FILE회원 전용2026년 6월 29일 21:46 (UTC+9)

    7개월 잠든 도메인, 페이로드 엿새 전 인증서 발급

    도메인 xingtialai.com은 2025년 11월 3일 Namecheap을 통해 등록된 이후 별다른 움직임 없이 방치돼 있었다. 그러다 2026년 6월 23일, 이 도메인 앞으로 Let's Encrypt(issuer CN YR1)가 발급한 인증서가 새로 등장한다. 유효 기간은 단 89일(2026-06-23~2026-09-21) — 장기 운영을 염두에 둔 정식 서비스 인증서라기보다는, 짧은 캠페인 창구를 열기 위한 단명 인증서에 가까운 패턴이다. 그리고 바로 이 시점으로부터 엿새 뒤인 6월 29일, 송장을 위장한 새로운 MSIL 실행 파일과 이를 담은 RAR 압축 파일이 동시에 처음 관측됐다. 이 타이밍의 겹침은 우연으로 보기 어렵다.

    #스틸러#키로거#인보이스사기#MSIL로더#OVH인프라#안티샌드박스#자격증명탈취#스피어피싱
    IOCf21 · i1 · d1 · u0MITRE38지역AU · CN · DE · HU산업지원 서비스 · 통신
  • APT공개2026년 6월 29일 17:09 (UTC+9)

    TigerRAT, 5년간 탐지 환경 맞춰 경화…다섯 겹 분석 무력화 장치 확인

    2025년 11월, VirusTotal에 마지막으로 관측된 한 PE32+ 바이너리는 겉보기에 평범한 윈도우 실행 파일이었다. 파일 이름은 vmware-vmx-gui.exe — 기업 환경에서 흔히 볼 수 있는 VMware GUI 프로세스를 흉내 낸 이름이다. 그러나 CTX Team이 이 샘플을 분석한 결과, 단순한 이름 위장 너머에 다섯 겹의 분석 무력화 장치가 정밀하게 설계돼 있었다. 커스텀 고엔트로피 패커 섹션, 타이밍 기반 샌드박스 우회, 사용자 활동 감지, 의도적으로 위조된 PE 타임스탬프, 그리고 HTTP 프로토콜 규칙을 의도적으로 위반하는 C2 체크인 방식이 하나의 샘플 안에 중첩돼 있었다. 이 샘플은 Silent Chollima(Andariel)가 최소 2020년부터 운용해 온 TigerRAT 백도어의 변종으로, 5년이 지난 지금도 탐지 환경에 맞춰 꾸준히 경화(hardening)되고 있다는 사실이 이번 분석의 핵심이다.

    #SilentChollima#Andariel#TigerRAT#커스텀패커#샌드박스우회#C2인프라#PE타임스탬프위조#기업가상화환경
    행위자Silent Chollima · AndarielIOCf1 · i1 · d0 · u1MITRE7
  • C&C회원 전용2026년 6월 29일 09:09 (UTC+9)

    KMSAuto 크랙으로 위장한 다층 방어 무력화 툴킷, 단일 운영자 빌드 확인

    윈도우 정품 인증 크랙 도구로 위장한 설치 파일이 실행되는 순간, 피해 시스템은 두 방향에서 동시에 방어 기능을 잃는다. 하나는 PowerShell 스크립트를 PE 바이너리로 컴파일한 killav 모듈이 보안 프로세스를 강제 종료하고, 다른 하나는 설치 파일 자체에 내장된 레지스트리 키 조합이 Windows Defender 기능을 비활성화한다. 이 두 단계가 완료된 뒤에야 비로소 실제 페이로드가 투하된다. CTX Team이 분석한 이번 캠페인은 Amadey 봇넷 로더, ClipBanker, 그리고 AZORult 자격증명 탈취 모듈 다운로드 시도까지 포함하는 다단계 금전 탈취 툴킷을 단일 운영자가 하나의 빌드 환경에서 조립했음을 보여준다. 다섯 개 페이로드 컴포넌트 전체가 정확히 두 개의 인증서 체인으로 묶이고, PS2EXE 툴체인과 PEiD 패커가 일관되게 적용돼 있다는 사실이 이 캠페인의 핵심 지문이다. 이번 캠페인에서 가장 먼저 눈에 띄는 것은 코드 서명 인증서의 분배 방식이다

    #Amadey#ClipBanker#AZORult#KMSAuto#PS2EXE#소프트웨어크랙위장#러시아C2인프라#다단계금전탈취
    IOCf7 · i1 · d0 · u3MITRE43지역UG
  • FILE공개2026년 6월 29일 05:56 (UTC+9)

    3년 잠든 도메인 깨어나 이라크 자동차 산업 겨냥한 파괴형 다운로더 캠페인 포착

    2026년 6월 16일, datausercenterphx.com에 Let's Encrypt 인증서가 발급됐다. 도메인이 처음 등록된 것은 2023년 7월 29일이었다 — 즉, 이 도메인은 약 1,063일 동안 아무런 HTTPS 활동 없이 잠들어 있다가 그날 비로소 깨어났다. 깨어난 직후 temp.datausercenterphx.com/getflashpro/GetflashProNewPhoenix_protected.exe라는 경로가 활성화됐고, 이라크 자동차 산업을 표적으로 한 다운로더 캠페인의 배포 거점이 됐다. 이 캠페인의 핵심은 단순한 악성코드 유포가 아니다. 페이로드는 세 가지 T1497 하위 기법(시스템 환경 점검, 사용자 활동 감지, 시간 기반 지연)과 디버거 탐지(T1622)를 동시에 구현해 자동화 분석 환경에서의 실행을 억제하도록 설계됐으며, 실행 단계에서는 Windows GUI 서브시스템 메모리를 악용하는 Extra Window Memory…

    #이라크자동차산업#도메인에이징#다운로더캠페인#데이터파괴#샌드박스회피#ContaboVPS#ExtraWindowMemory인젝션#T1485
    IOCf11 · i2 · d1 · u2MITRE26지역IQ산업자동차
  • C&C회원 전용2026년 6월 29일 05:23 (UTC+9)

    이란 ISP·세이셸 유령 법인, 단일 C2 패널로 묶인 Lumma Stealer 이중 인프라 포착

    암호화폐 사용자를 겨냥한 Lumma Stealer 캠페인이 포착됐다. 이 캠페인의 핵심은 페이로드 자체보다 그것을 지탱하는 C2 인프라 설계에 있다. 이란 ISP인 Farahoosh Dena PLC(AS44208)에 순번 할당된 두 개의 인접 IP와, 세이셸에 법인을 두고 독일·네덜란드에 노드를 분산 배치한 신생 bulletproof 제공업체 Omegatech LTD(AS202412) — 이 두 개의 ASN 클러스터는 표면상 무관해 보이지만, 네 개의 C2 노드 전체가 동일한 서버 사이드 경로 /diamo/data.php로 통신한다는 사실에 의해 하나의 운영 주체로 묶인다. DNS 의존성을 완전히 제거한 raw IPv4 직접 통신 구조는 도메인 기반 차단과 싱크홀링을 무력화하며, Proofpoint Emerging Threats Open의 IDS 룰 ET MALWARE Diamotrix POST Request M3가 이 C2 채널을 정확히 지목했다.

    #LummaStealer#DiamotrixC2#bulletproof호스팅#암호화폐탈취#이란ISP#세이셸유령법인#인포스틸러#이중ASN인프라
    IOCf1 · i4 · d0 · u8MITRE33지역US
  • FILE회원 전용2026년 6월 29일 01:36 (UTC+9)

    LummaStealer 동일 빌드, 두 달 간격 재배포 확인

    Snapchat 모드(mod) APK를 미끼로 내세운 배포 사이트 thesnapchatmodapk.com에서 뿌려진 LummaStealer 계열 페이로드 두 개가, 서로 다른 시점에 서로 다른 이름으로 제출됐음에도 사실상 동일한 빌드라는 정황이 확인됐다. sha256 32e167e167c82f04b203c220b56edb95bbc3869254c7b792521a490c97e9507a(threat_label: trojan.lummastealer/aco4cpki, 최초 관측 2026-05-18)와 sha256 748a02784c8a04459884778a66b2dbb5156b01b324c7b73f06c8058596d1a030(threat_label: trojan.lummastealer/millenium, 최초 관측 2026-07-11)은 imphash e036611c05048ce1b230596686eabd36과 vhash…

    #LummaStealer#Snapchat모드APK#VBScript런처#TelegramC2#정보탈취#암호화폐지갑#크라임웨어#MSIL다운로더
    IOCf20 · i0 · d1 · u10MITRE57지역MG · US
  • C&C회원 전용2026년 6월 29일 01:09 (UTC+9)

    세 겹 탐지 우회 트로이목마, 인도 겨냥 3주간 반복 재빌드

    2026년 6월 초, 인도를 표적으로 삼은 윈도우 트로이목마 캠페인이 처음 포착됐다. 이 캠페인이 주목받는 이유는 단순한 악성코드 배포가 아니라, 서로 다른 세 가지 페이로드 계층이 각각 독립된 탐지 우회 전략을 갖추고 유기적으로 맞물려 작동한다는 점이다. 드로퍼 EXE 쌍, UPX 압축 DLL 쌍, 그리고 사실상 모든 보안 엔진을 통과하는 PEiD 패킹 로더 쌍 — 총 여섯 개의 파일이 세 주 남짓한 기간 동안 순차적으로 제출됐고, 그 전체에 걸쳐 '© 2041 Negations Ltd.'와 'Copyright 2030 Berryville SA.'라는 미래 연도 허구 저작권 문자열이 일관되게 박혀 있다. 단일 빌드 환경에서 반복 재컴파일된 흔적이다.

    #인도#윈도우트로이목마#다단계드로퍼#UPX패킹#동적DNS#명령제어인프라#샌드박스우회#Let'sEncrypt악용
    IOCf6 · i2 · d14 · u0MITRE22지역IN
  • APT회원 전용2026년 6월 28일 17:04 (UTC+9)

    Emotet, Cloudflare·홍콩 C2·13년 도메인 재활용으로 3중 탐지 우회

    2025년 4월 초 아이슬란드 등록자 정보로 조용히 생성된 도메인 하나(turismochaco.com)가 Cloudflare anycast 뒤에 자리를 잡고, Google Trust Services WE1이 발급한 와일드카드 인증서(시리얼 e2bca7cb1b8f556613d80cfdccbf9d11, 유효 기간 2026-05-11~2026-08-09)를 달았다. 같은 캠페인에는 89일짜리 Let's Encrypt 인증서를 자동 갱신하는 두 번째 도메인(meijizs.com)과, 2012년에 등록된 13년 된 도메인(susanamorales.com)이 함께 엮여 있다. 이 세 가지 노드는 각각 다른 방식으로 인프라 기반 차단을 무력화하도록 설계돼 있다 — IP 평판 차단, 인증서 시리얼 추적, 도메인 연령 기반 필터링을 동시에 우회하는 구조다.

    #Emotet#TA542#캐나다표적#VBA난독화#PowerShell다운로더#Cloudflare원점은닉#C2인프라#워드프레스악용
    행위자Emotet Group · TA542IOCf3 · i1 · d3 · u5지역CA
  • APT회원 전용2026년 6월 28일 16:53 (UTC+9)

    20년 묵은 독일 도메인, 2025년 일제히 깨어나 필리핀 겨냥

    2005년부터 2012년 사이 독일의 한 등록 기관을 통해 조용히 등록된 네 개의 도메인이 있다. wakan-tanka.org(2005년 8월 24일 등록, 현재 수명 7,613일), white-on-rice.com(2007년 2월 2일, 7,086일), vanbrast.com(2008년 5월 26일, 6,607일), varivoda.com(2012년 2월 2일, 5,257일). 이 도메인들은 오랫동안 눈에 띄지 않았다. 그런데 2025년 하반기, 이 도메인들 가운데 세 곳이 거의 동시에 Sectigo DV TLS 인증서를 새로 발급받기 시작했다 — vanbrast.com이 2025년 7월 18일, zahnarzt-flensburg.com이 11월 24일, wakan-tanka.org가 12월 24일. 캠페인의 첫 관측일은 2026년 3월 8일이다. 인증서 재발급과 캠페인 가동 사이의 간격은 최대 8개월, 최소 2개월 남짓이다.

    #Emotet#TA542#도메인에이징#필리핀#자격증명수집#C2인프라#스피어피싱#스파이활동
    행위자Emotet Group · TA542IOCf4 · i0 · d6 · u11지역PH
  • C&C회원 전용2026년 6월 28일 10:02 (UTC+9)

    2345Pinyin 배달망에 알리바바 명의 GlobalSign 인증서 등장 — 폴백 채널 의혹

    중국 최대 통신사 네트워크 다섯 곳에 분산된 IP 인프라가 2345Pinyin 입력기(IME) 소프트웨어의 광고·원격 설정 배달 파이프라인을 지탱하고 있다는 사실이 이전 관측에서 확인된 바 있다. 이번 추가 관측에서는 그 인프라에 두 개의 신규 IP가 편입됐고, 그 중 하나가 기존 2345/바이두/메이퇀(Meituan) 브랜드 생태계와 전혀 맞지 않는 TLS 인증서를 제시하고 있다는 사실이 드러났다. 푸젠성 중국텔레콤 네트워크(AS133774)에 위치한 120.39.197.154가 GlobalSign ECC OV SSL CA 2018을 발급 기관으로 하는 *.certfallback.com 와일드카드 인증서를 제시하고 있으며, 인증서 주체 조직은 阿里巴巴(中国)网络技术有限公司, 즉 알리바바 중국 법인으로 등록돼 있다.

    #2345Pinyin#C2인프라#TLS인증서이상#중국통신사ASN#광고배달파이프라인#알리바바#CDN남용#장기지속위협
    IOCf44 · i5 · d0 · u0MITRE24지역CN
  • C&C회원 전용2026년 6월 28일 06:04 (UTC+9)

    인증서 한 장으로 드러난 베트남 라이센스 서버, C2로 재활용

    지난 6월 27일 관측된 위협 인텔리전스 레코드에서 눈에 띄는 것은 화려한 악성코드 패밀리명이 아니라, 등록된 지 3년 된 평범한 도메인 하나가 최근 며칠 사이 통째로 "재활성화"된 흔적이다. 베트남에 등록된 도메인 canhtrang.com과 그 하위 서브도메인들(free.canhtrang.com, lic.canhtrang.com, ping.canhtrang.com), 그리고 IP 160.25.81.136이 하나의 인증서로 직접 묶여 있다는 사실이 이번 레코드의 핵심 증거다. 160.25.81.136에 걸린 TLS 인증서의 subject_cn과 issuer_cn이 모두 "ping.canhtrang.com"으로 기재돼 있어, 이 IP는 단순한 공유 호스팅 노드가 아니라 canhtrang.com 운영자가 직접 관리하는 서버라는 점이 인증서 레벨에서 확인된다.

    #canhtrang.com#PkPro.exe#.NET로더#C2인프라#베트남#라이센스크랙#TLS인증서재활용#탐지회피
    IOCf3 · i2 · d1 · u9MITRE23
  • C&C회원 전용2026년 6월 28일 05:50 (UTC+9)

    7개국 분산 C2, 단 하나의 URI로 묶인 Cridex 인프라 해부

    인도네시아, 브라질, 태국, 멕시코 — 서로 아무런 행정적 연관이 없는 네 나라의 국가 ISP에 등록된 IP 주소들이 하나의 공통점으로 묶인다. 인코딩된 URI 경로 /VJuPpCAAA/Vxi22CAAA/AHYe가 그것이다. CTX Team이 추적해 온 이 캠페인에서 해당 경로는 최소 일곱 개의 C2 노드 전체에 하드코딩된 채 동일하게 관측됐다. 페이로드 자체는 2012년 10월 31일 처음 제출된 Cridex/Zbot 뱅킹 트로이목마로, 위협 패밀리로서의 정체성은 이미 10년 이상 알려진 것이다. 그러나 분석적으로 의미 있는 신호는 패밀리 분류가 아니다 — 서로 다른 대륙의 무관한 ISP 인프라를 단 하나의 인코딩된 경로로 결속시킨 C2 아키텍처 설계 방식이 핵심이다. 관측 기록은 2025년 2월 4일부터 2026년 6월 27일까지 이어지며, 2012년 최초 제출 샘플이 10년 이상 지난 시점에도 재관측되고 있다는 사실은 이 인프라 패턴의 지속성에 대한 별도의 질문을 제기한다.

    #Cridex#Zbot#뱅킹트로이목마#분산C2인프라#인보이스피싱#다중노드C2#인도네시아·브라질·태국·멕시코#샌드박스회피
    IOCf3 · i4 · d0 · u12MITRE25
3
Of10
CTXThreat News

샌즈랩이 운영하는 사이버 위협 인텔리전스 뉴스룸. 실시간 위협 데이터를 한·영 보고서로 자동 발행합니다.
기사는 AI가 위협 데이터를 자동 분석·작성하므로 일부 내용에 오류나 부정확한 정보가 포함될 수 있습니다.

카테고리
  • APT
  • C&C
  • FILE
발행 정보
  • Source: CTX Threat Intelligence
  • sandslab.io
  • © 2026 SANDS Lab, Inc.