FILE회원 전용2026년 6월 28일 02:17 (UTC+9)BitTorrent 설치 파일로 위장한 자격증명 탈취 캠페인, 33개국 표적
GoDaddy가 발급한 *.utorrent.com 와일드카드 인증서(시리얼 502640668cf9cf1d)가 아이슬란드 코로케이션 서버 두 대에서 동시에 관측됐다. 이 인증서를 제시하는 IP는 BitTorrent 공식 인프라가 아니다 — Advania Island ehf(AS50613)가 운영하는 레이캬비크 코로케이션 시설에 임차된 연속 주소 블록(82.221.103.244~.246)이다. 같은 시각, VirusTotal에서 DGA로 탐지된 AWS CloudFront 서브도메인 두 개(dl689mzx9spw3.cloudfront.net, d2l70dzu9mtvtp.cloudfront.net)가 단일 Amazon RSA 인증서(시리얼 5b6c833bb4db2e9c360773ceec4adba, 2026년 2월 24일 발급)를 공유하며 CDN 트래픽 속에 운영자 통신을 숨기고 있었다.
#자격증명탈취#WebView2#트로이목마설치파일#아이슬란드코로케이션#AWSCloudFrontC2#BitTorrent사칭#정부·통신표적#탐지우회IOCf53 · i5 · d2 · u0MITRE70지역AD · AR · AT · BA산업정부·공공 · 미디어 · 기술·IT
C&C회원 전용2026년 6월 28일 02:03 (UTC+9)Lumma 스틸러, 하나의 인증서로 묶인 .su 도메인 4개 회전 운영
지난 관측 기간 동안 러시아 소재 호스팅 사업자 Proton66 OOO(AS198953) 산하 IP 37.77.150.150 한 곳에, bendavo.su·conxmsw.su·narroxp.su·squeaue.su 네 개의 .su 도메인이 동시에 리졸브되고 있는 정황이 확인됐다. 단순히 같은 IP를 공유하는 수준이 아니다. 이 네 도메인과 IP 자체는 Let's Encrypt가 발급한 완전히 동일한 TLS 인증서(시리얼 5ee1c638d84322bfe85a6b9e451a954406e, 발급자 R12)를 그대로 재사용하고 있으며, 해당 인증서의 SAN(Subject Alternative Name) 필드에는 놀랍게도 "admiring-poincare.37-77-150-150.plesk.page"라는, 호스팅 IP 자체를 문자열로 박아넣은 Plesk 기본 호스트명이 적혀 있다.
#LummaStealer#C2인프라#Plesk#Let'sEncrypt인증서#su도메인#매크로문서#Proton66#상용스틸러IOCf18 · i2 · d5 · u9지역CL · RO
APT회원 전용2026년 6월 28일 01:25 (UTC+9)빌더 하나가 낳은 네 개의 스틸러 이름표
18개 파일과 6개 도메인으로 구성된 이번 유포망을 들여다보면, 표면적으로는 서로 무관해 보이는 멀웨어 패밀리들이 사실은 하나의 뿌리에서 뻗어나왔다는 정황이 뚜렷하게 드러난다. CTX Team이 파일셋을 imphash 기준으로 재정렬한 결과, f34d5f2d4577ed6d9ceec516c1f5a744라는 동일한 임포트 해시를 공유하는 네 개의 파일이 확인됐다 — f9133db6…(pctool.exe), 15fd89fa…(Skeesicks.exe), d5959e43…(Lively Screen Recorder.exe), 4c7b23e5…(파일명 미기재)다. 이 네 파일은 백신 업계에서 각각 AgentTesla, Bobik, Reline(=RedlineStealer 계열), 그리고 threat_label조차 붙지 않은 무명 로더로 따로따로 분류돼 있다.
#라자루스그룹#AgentTesla#RedlineStealer#Bobik#Socelars#PPI유통#VMProtect#imphash클러스터링행위자Lazarus Group · Hastati GroupIOCf18 · i3 · d6 · u17지역FR
APT공개2026년 6월 27일 21:07 (UTC+9)APTC-35, 스파이 캠페인에 암호화폐 채굴기와 Tor C2 결합
UPX로 압축된 7,149KB짜리 Win32 실행 파일 하나가 폴란드를 겨냥한 스파이 캠페인의 전면에 서 있다. 이 바이너리는 %APPDATA%\pwo6\svchost.exe라는 경로에 자신을 심어 정상적인 Windows 서비스 호스트 프로세스로 위장하고(T1036), UPX1 섹션 엔트로피 7.98이라는 수치가 보여주듯 강한 패킹으로 정적 분석을 차단한다(T1027). 그런데 이 페이로드의 정체를 들여다보면 단순한 스파이웨어가 아니다 — Florian Roth의 pua_cryptocoin_miner 룰셋에 속하는 YARA 룰 CoinMiner_Strings가 발화하고, 샌드박스 실행 중에는 Proofpoint Emerging Threats의 IDS 룰 ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 240과 ET POLICY TLS possible TOR SSL traffic이 동시에 트리거된다.
#APTC-35#DonotTeam#trojan.dekimine#암호화폐채굴악성코드#TorC2#폴란드#UPX패킹#방어회피행위자APTC35 · Donot TeamIOCf58 · i1 · d0 · u0MITRE29지역PL
APT회원 전용2026년 6월 27일 16:55 (UTC+9)2001년 등록 타임스탬프, 24년째 살아있는 동적DNS 7형제
위협 인텔리전스 실무에서 "오래된 인프라"라는 표현은 대개 수사적 과장이지만, 이번 케이스는 문자 그대로다. No-IP.com의 동적 DNS 서비스 아래 등록된 일곱 개의 호스트네임 — 1yazanboss.no-ip.biz부터 6yazanboss.no-ip.biz, 그리고 접두어 없는 yazanboss.no-ip.biz — 은 모두 WHOIS 상 생성일이 2001-11-22, 그것도 초 단위까지 정확히 동일한 2001-11-22T23:09:02Z로 찍혀 있다. 등록기관은 예외 없이 Vitalwerks Internet Solutions, LLC / No-IP.com이고, 관리자·결제 연락처 역시 Reno, NV의 동일한 이메일 주소로 통일돼 있다. 도메인 7개가 서로 다른 시점에 유기적으로 늘어난 흔적이 아니라, 한 운영자가 단일 No-IP 계정에서 한 번의 배치 작업으로 찍어낸 결과물이라는 뜻이다.
#Sality#동적DNS#No-IP#badcrypt#SaltySpider#파일인프젝터#USB자기전파#위협인텔리전스행위자Salty Spider · KuKuIOCf6 · i0 · d7 · u0MITRE49지역US산업소매·유통
FILE공개2026년 6월 27일 14:07 (UTC+9)이중 확장자 루어로 이탈리아 식음료 기업 겨냥한 PandaBanker 스파이 캠페인
PEiD로 패킹된 191KB짜리 Win32 실행 파일 하나가 이탈리아 식음료 업계를 향한 스파이 활동 캠페인의 핵심 증거로 부상했다. 파일명은 Allegato_02,Allegato_01.Tif.exe — 이탈리아어로 '첨부파일'을 뜻하는 단어와 .Tif 가짜 확장자를 조합해 수신자가 TIFF 이미지 파일로 착각하도록 설계된 이중 확장자 루어다. 이 샘플(SHA256: b368428fd71a354d9e6a707b573c4b4a8131034efc0c4669b683ac7c486920b0)은 실행 후 CPUProx1.exe라는 이름으로 디스크에 안착하며, 분석 환경 탐지 → 런타임 API 해석 → 프로세스 인젝션으로 이어지는 3단계 방어 우회 구조를 순차적으로 작동시킨다. CTX Team이 이 샘플을 주목하는 이유는 기술적 정교함 때문만이 아니다.
#PandaBanker#ZBot#BambooSpider#이중확장자루어#이탈리아식음료업계#샌드박스우회#프로세스인젝션#산업스파이행위자Bamboo SpiderIOCf2 · i0 · d0 · u0MITRE37지역IT산업식음료
FILE회원 전용2026년 6월 27일 10:16 (UTC+9)KMS 위장 툴킷, 무효 MS 인증서 하나로 4종 악성코드 일괄 배포
불법 소프트웨어 활성화 도구를 찾는 사용자들이 의도치 않게 마주치는 것은 단순한 악성코드 한 종이 아니다. CTX Team이 분석한 이번 캠페인에서 공격자는 KMSAuto/KMSActivator 위장 파일을 입구로 삼아 기능이 서로 다른 네 개의 페이로드를 한 번에 배포한다 — 자격증명 탈취기(Azorult), 암호화폐 주소 하이재커(ClipBanker), AV 무력화 모듈(KillAV), 그리고 Andromeda 드로퍼. 이 네 파일이 공유하는 공통점은 하나다. 시리얼 번호 33 00 00 01 87 72 17 72 15 59 40 C7 09 00 00 00 00 01 87의 동일한 Microsoft Corporation 코드 서명 인증서 — 그러나 체인 검증에 실패한 무효 인증서다. 단일 인증서로 기능적으로 이질적인 네 개의 페이로드를 한 번에 포장했다는 사실은 이 캠페인의 운영 방식을 가장 선명하게 드러내는 지문이다. 공격자는 서명 아티팩트를 페이로드별로 따로 준비하지 않는다
#Azorult#ClipBanker#KillAV#Andromeda#KMS위장#코드서명위조#농업부문#브라질·콜롬비아·이탈리아IOCf9 · i2 · d0 · u2MITRE43지역BR · CO · IT산업농업
FILE회원 전용2026년 6월 27일 09:45 (UTC+9)10년 잠든 인젝터, 미국 소매 유통망 자격증명 탈취 캠페인에 재등장
F-PROT 패커로 압축된 Win32 PE32 실행 파일 하나가 2026년 2월부터 미국 소매 유통 부문을 겨냥한 자격증명 탈취 캠페인에서 활성 IOC로 관측되고 있다. 파일명 rain003.exe, 크기 1,051 KB — 그 자체로는 평범해 보이는 이 바이너리의 PE 컴파일 타임스탬프는 2015년 6월 25일이고, VirusTotal 최초 제출 기록은 2015년 6월 30일이다. CTX Team이 추적한 이 캠페인의 마지막 활동 시점은 2026년 6월 26일로, 페이로드의 첫 공개 노출과 현재 운영 사이에는 약 10년의 간극이 존재한다. 이 캠페인이 단순한 오래된 악성코드 재활용 사례로 읽히지 않는 이유는 페이로드의 기술적 구성 때문이다.
#ranapama#인젝터#자격증명탈취#미국소매유통#processhollowing#C2인프라#안티분석회피#악성바이너리IOCf1 · i51 · d0 · u8MITRE30지역US산업소매·유통
C&C회원 전용2026년 6월 27일 09:20 (UTC+9)'sslsecure' 위장한 36개 도메인, 5년 지속된 PUP 유통망
2015년 11월부터 2020년 5월까지, 서로 다른 8개 등록기관을 거치며 세 차례에 걸쳐 등록된 36개의 도메인이 하나의 공통된 이름 규칙을 따르고 있다. sslsecure2.com부터 sslsecure10.com까지, 각 apex 도메인마다 api.v2., track.v2., staticrr. 형태의 서브도메인 트리플릿이 반복된다. 이 이름 자체가 노림수다 — 네트워크 로그를 살피는 분석가나 자동화된 탐지 룰의 눈에 정상적인 SSL/보안 인프라처럼 보이도록 설계된 위장이다. CTX Team이 이번에 추적한 사건에서 실제로 눈에 띄는 것은 여기 딸린 악성코드 자체의 정교함이 아니라, 이 도메인 뭉치를 5년에 걸쳐 유지·확장해 온 운영 방식의 일관성이다. domaiq 계열 PUP/adware 설치 프로그램으로 서명된 Win32 실행 파일 한 점이 이 인프라의 배후에 있다는 사실은 오히려 부수적인 정보에 가깝다.
#domaiq#PUP광고웨어#sslsecureN도메인#미국소매섹터#도메인등록패턴#서명인증서위장#ztomy네임서버#C2인프라IOCf2 · i1 · d36 · u0MITRE29지역US산업소매·유통
FILE회원 전용2026년 6월 27일 05:44 (UTC+9)483KB EXE 하나만 탐지, 나머지 19개 스크립트는 무사통과
VirusTotal에서 확인된 하나의 크립토재킹 툴킷이 지난 며칠간 건설, 미디어, 소매, 기술, 통신 서비스, 도매 등 서로 무관한 6개 업종, 42개국에 걸쳐 동시에 관측됐다. 겉보기엔 43개의 개별 파일 지표가 흩어져 있는 모습이지만, 실제로 뜯어보면 이 가운데 20개는 독립된 악성코드 샘플이 아니라 하나의 드롭된 마이닝 툴킷이 반복적으로 재포장된 결과물이다. 20개 파일 전부가 resources/bin/lolminer/1.98a/ 라는 동일한 디렉터리 스캐폴드를 공유하고, 설치 경로 역시 %ProgramFiles%\CommonProgramFiles(x86)\microsoft shared\{bc4eaae6|71d5719f}\lolminer\1.98a\ 하위로 중복된다.
#lolMiner#크립토재킹#탐지회피#Dynu동적DNS#ContaboVPS#다중코인채굴#자원하이재킹#배치스크립트IOCf43 · i2 · d2 · u2MITRE48지역AU · BE · BR · CA산업건설 · 미디어 · 소매·유통
C&C공개2026년 6월 27일 05:28 (UTC+9)탐지율 60/79, 샌드박스는 무혐의… Amadey 탈취모듈의 판정 간극
정적 시그니처 기반 엔진 60개가 악성으로 판정한 파일을, 유일하게 수행된 동적 분석 샌드박스는 "undetected"·"UNKNOWN_VERDICT"로 흘려보냈다. CTX Team이 추적 중인 이번 인디케이터 세트의 핵심은 신원이 뚜렷한 위협 행위자나 정교한 인프라 은닉이 아니라, 바로 이 판정 격차다. 대상은 Amadey 계열 크리덴셜 탈취 모듈로 지목된 Win32 DLL cred.dll(SHA256 635f64b4…dcd0a9c2e)이며, VirusTotal 기준 79개 엔진 중 60개가 이를 트로이목마·Amadey/Decred 계열로 명확히 태깅했지만, 실제 실행 시 행위를 관찰해야 하는 샌드박스 판정은 단 1건뿐이었고 그 1건조차 악성으로 분류되지 않았다. 정적 탐지와 동적 검증 사이의 이 간극은, 수동적으로 대기하다가 로더나 호스트 프로세스에 의해 호출될 때만 진짜 행위를 드러내는 모듈형 악성코드의 특성을 그대로 보여주는 사례로 읽힌다. 이 기록 자체는 규모가 크지 않다
#Amadey#크리덴셜탈취#샌드박스탐지회피#C2서버#Plesk인증서#러시아#YARA룰#모듈형악성코드IOCf2 · i1 · d0 · u1MITRE10지역BG
C&C회원 전용2026년 6월 27일 05:07 (UTC+9)13년 전 등록된 도메인, 여전히 위장 설치파일 유통 중
브라질 소프트웨어 다운로드 포털을 사칭한 인프라 하나가 10년 넘게 동일한 골격을 유지한 채 운영되고 있는 사실이 확인됐다. CTX Team이 추적한 이번 기록의 핵심은 새로 등장한 악성코드가 아니라, 등록 시점부터 지금까지 거의 변형 없이 이어지는 네트워크 계층의 응집성이다. baixakialtcdn.com과 그 하위 도메인 두 개, 그리고 이 도메인군과 짝을 이루는 스페인·이탈리아의 두 IP는 각각 등록기관·A레코드·TLS 인증서 시리얼이라는 서로 다른 축에서 하나로 묶인다. 표면적으로는 위장 Firefox 설치파일 하나와 몇 건의 부수적 아티팩트로 구성된 단출한 사례처럼 보이지만, 인프라를 파고들수록 이 캠페인이 왜 지금까지 낮은 탐지율을 유지한 채 살아남았는지가 드러난다. 이 기록은 dealply 계열의 PUP(잠재적 유해 프로그램)로 분류돼 있고, 브라질(BR) 지역과 기술 산업을 대상 범위로 지정하고 있다.
#baixakialtcdn.com#dealply#PUP#AzionTechnologies#Firefox위장#브라질#C2서버#애드웨어IOCf7 · i2 · d3 · u1MITRE34지역BR산업기술·IT
FILE회원 전용2026년 6월 26일 22:27 (UTC+9)njRAT, 무료 클라우드 3곳 동시 C2로 활용…3년 연속 단일 빌드 파이프라인 확인
Cloudflare Pages, Netlify, Render — 수백만 개발자가 매일 사용하는 무료 호스팅 플랫폼 세 곳이 njRAT 명령제어(C2) 채널로 동시에 활용되고 있다. CTX Team이 추적해 온 이 캠페인은 2023년 2월 처음 관측된 이후 2026년 6월 현재까지 활성 상태를 유지하며, AES 암호화 ZIP 컨테이너로 페이로드를 전달하고 .NET Reactor 난독화와 CMSTP COM 기반 UAC bypass를 겹겹이 쌓아 올린 다층 회피 스택을 구현하고 있다. 이 캠페인에서 주목해야 할 핵심은 njRAT이라는 도구 자체가 아니다 — 합법적인 SaaS 인프라를 C2 경로로 삼아 네트워크 계층 차단을 구조적으로 불가능하게 만드는 운영 전략이 이 캠페인의 진짜 신호다. 이 캠페인을 하나의 운영 주체로 묶는 가장 강력한 증거는 imphash f34d5f2d4577ed6d9ceec516c1f5a744다.
#njRAT#bladabindi#클라우드인프라악용#AES암호화컨테이너#닷넷난독화#UAC우회#DDNS패스트플럭스#베트남IOCf7 · i1 · d5 · u4MITRE32지역US
APT회원 전용2026년 6월 26일 20:56 (UTC+9)12년 된 MiniDuke, 2026년 홍콩 겨냥 스파이 작전에 재등장
2013년 처음 문서화된 MiniDuke의 Stage 3 임플란트가 2026년 현재까지 활성 C2 인프라를 유지하며 홍콩을 겨냥한 스파이 활동에 계속 동원되고 있다. CTX Team이 추적한 이번 캠페인에서 가장 주목할 지점은 바이너리의 연령이 아니라, 그것이 탑재한 3단 계층 분석 회피 스택이다. CPU 클록 직접 접근(T1497.003), 디버거 환경 탐지(T1622), 그리고 장시간 슬립 구간의 조합은 두 개의 자동화 분석 플랫폼 중 하나를 완전히 기만하는 데 성공했다 — Zenbox는 97% 신뢰도로 이 파일을 무해하다고 판정했다. 12년이 지난 도구가 현대 샌드박스 환경을 여전히 속일 수 있다는 사실은, 시그니처 기반 탐지가 아무리 성숙해도 행동 분석 파이프라인의 맹점이 지속적으로 악용된다는 것을 구체적으로 보여준다.
#APT29#MiniDuke#샌드박스회피#홍콩#C2인프라#CPU클록탐지#스파이활동#애프터마켓도메인행위자APT29 · MinidionisIOCf1 · i0 · d1 · u34MITRE12지역HK
FILE공개2026년 6월 26일 18:17 (UTC+9)극광PDF 위장 ValleyRAT, 만료 인증서로 요르단 식음료 기업 침투
2024년 5월 12일 VirusTotal에 최초 제출된 PE32+ 실행 파일 하나가 CTX Team의 분석망에 포착됐다. 파일명 kvipgui.exe, 제품명 '极光PDF(극광PDF)'를 내세운 이 1,649KB짜리 바이너리는 상하이 등록 소프트웨어 기업 茉柏枘(上海)软件科技有限公司 명의의 DigiCert 루트 코드 서명 인증서를 달고 있었다. 그러나 인증서 유효 기간은 2024년 5월 30일에 이미 만료된 상태였고, 서명 일자는 2023년 3월 28일로 유효 기간 내에 찍혔지만 실제 배포 시점에서는 체인 검증이 통과되지 않는 구조였다. Void Arachne(Silver Fox, The Great Thief of the Valley라는 별칭으로도 추적된다)으로 분류된 이 캠페인은 요르단의 식음료 업계를 표적으로 삼고 있으며, Sekoia.io의 YARA 룰 malware_valleyrat_strings_config가 발화함으로써 ValleyRAT 로더 스테이지임이 확인됐다.
#ValleyRAT#VoidArachne#코드서명위장#요르단#식음료섹터#셸코드로더#샌드박스우회#명령제어인프라행위자Void Arachne · Silver FoxIOCf2 · i1 · d0 · u0MITRE26지역JO산업식음료
C&C공개2026년 6월 26일 17:36 (UTC+9)헝가리·미국 농촌 ISP 블록에 숨은 Upatre C2 릴레이 5개 노드 확인
이탈리아 식음료 업계를 겨냥한 Upatre 다운로더 캠페인의 명령제어(C2) 인프라가 상업적 VPS나 불릿프루프 호스팅이 아닌, 헝가리 소규모 브로드밴드 ISP(AS33947, WLA Interservice)와 미국 농촌 지역 통신사(AS5056, Aureon/Mediapolis) 블록에 분산 배치된 것으로 확인됐다. CTX Team이 분석한 위협 레코드(CTXw4aa7nnw6e)에는 두 개의 보강된 C2 노드 외에도 VT 메타데이터가 전혀 없는 세 개의 추가 원시 IP(96.46.103.232, 68.70.242.203, 66.215.30.118)가 URL 카탈로그에 포함돼 있어, 실제 C2 릴레이 풀은 최소 다섯 노드로 구성된 것으로 파악된다.
#Upatre#C2인프라#소규모ISP악용#이탈리아식음료업계#스피어피싱첨부파일#헝가리브로드밴드#미국농촌통신사#다운로더악성코드IOCf3 · i2 · d0 · u5지역IT산업식음료
C&C회원 전용2026년 6월 26일 17:23 (UTC+9)1997년 위장 PE 스텁, 2025년 프랑스 VPS와 함께 미국 컨설팅 섹터 겨냥
2015년 단 한 차례 제출된 뒤 10년 넘게 잠들어 있던 Win32 PE32 실행 파일이, 2025년 12월 8일(inetnum 블록 기준) 새로 프로비저닝된 프랑스 파리 소재 VPS 노드와 함께 미국 컨설팅 섹터를 겨냥한 C2 활동 레코드에 나타났다. CTX Team이 이 캠페인을 심각도 100, 신뢰도 85로 분류하고 추적하기 시작한 것은 바로 이 시간적 불일치 때문이다. 페이로드 자체는 새롭지 않다. 그러나 그것이 지금 이 순간 어디에 연결되고 있는가 — 그리고 왜 지금인가 — 라는 질문이 이 캠페인을 단순한 구형 악성코드 재탐지 사례와 구분 짓는다. 파일의 PE 타임스탬프는 1997년 10월 25일로 기록돼 있다. 이 날짜가 실제 빌드 시점일 가능성은 사실상 없다.
#Win32PE32스텁#C2인프라#타임스톰핑#패킹우회#미국컨설팅섹터#프랑스VPS#샌드박스우회#에이징페이로드IOCf3 · i2 · d0 · u5MITRE16지역US산업컨설팅
APT회원 전용2026년 6월 26일 17:09 (UTC+9)심즈4 크랙 위장 CyberGate, 샌드박스 탐지 로직까지 탑재
'심즈4(The Sims 4)' 크랙 설치 파일로 위장한 실행 파일 군집이 CyberGate·KeyloggerGeneric 계열 RAT를 유포하고 있다. 눈에 띄는 대목은 페이로드가 단순히 정보를 탈취하는 데 그치지 않고, 실행 전 디버깅·샌드박스 환경 여부를 판별하는 코드를 내장하고 있다는 점이다. CTX Team이 확인한 이번 표본군에서는 detect-debug-environment, long-sleeps 태그가 페이로드 파일에 동시에 붙어 있고, YARA 룰 sandboxdetect_misc와 INDICATOR_SUSPICIOUS_EXE_SandboxProductID가 각각 발화하며 이를 뒷받침한다. 불법 복제 소프트웨어를 미끼로 삼는 배포 전략 자체는 새롭지 않지만, 그 위에 얹힌 방어 회피 로직의 조합은 이 캠페인이 단발성 실험이 아니라 반복적으로 다듬어진 운영 체계 위에서 돌아가고 있음을 시사한다.
#CyberGate#KeyloggerGeneric#DustSquad#Snowglobe#게임크랙유포#샌드박스회피#다이나믹DNS#RAT행위자DustSquad · APTC34IOCf10 · i0 · d1 · u1MITRE35지역CH · ES · KR · PL산업통신
FILE회원 전용2026년 6월 26일 10:15 (UTC+9)가짜 PDF 뷰어 위장한 상용 크라임웨어 로더 포착
'PDF FILE PREVIEWER Google Translation DESKTOP OPENNER'라는 제품명과 저작권 문구를 내부 메타데이터에 박아 넣은 Win32 실행 파일이 최근 커밋 시점에서 다시 관측됐다. 파일명은 nciA.exe, VirusTotal 기준 51/76개 엔진이 이를 악성으로 판정했고, 해시는 309ec9ea0e7c9580b181da9c4c87dfce070912789b6e25596f85e814292daf28다. 코드 서명은 붙어 있지 않다 — signer 정보 자체가 존재하지 않는, 순수하게 메타데이터 위장만으로 신뢰를 사려는 방식이다. 파일 내부 문자열이 주장하는 정체와 실제 행위 사이의 간극은 샌드박스 3곳(Zenbox, Yomi Hunter, C2AE)이 모두 악성 판정을 내리면서 드러난다.
#AgentTesla#XWorm#BestaFera#KeyloggerGeneric#빌더킷#ZIP유포#샌드박스회피#상용크라임웨어IOCf24 · i1 · d0 · u1MITRE38지역BR · EG · ES · GB산업자동차 · 컨설팅 · 교육·연구
C&C공개2026년 6월 26일 09:35 (UTC+9)크랙 소프트웨어로 위장한 3종 RAT 동시 배포, 단일 빌드 파이프라인 확인
피라티드 소프트웨어를 찾는 사용자를 겨냥한 트로이목마 아카이브 하나가 세 개의 RAT 패밀리를 동시에 배포하고 있다. 'Onimai 1.7.1'이라는 이름으로 유포되는 이 패키지는 겉으로는 기능하는 런처 설정 파일과 XML 구성 데이터를 갖춘 그럴듯한 크랙 애플리케이션처럼 보이지만, 실제로는 QuasarRAT, XWorm, 그리고 Marte/VenomRAT 드로퍼를 하나의 실행 흐름 안에 묶어 배포하는 다중 페이로드 키트다. CTX Team이 이 캠페인을 분석한 결과, 네 개의 PE 파일 전체가 동일한 imphash(f34d5f2d4577ed6d9ceec516c1f5a744)를 공유하며 단일 .NET 빌드 파이프라인에서 생성됐다는 사실이 확인됐다. 여기에 playit.gg 공개 터널링 서비스를 C2 앞단에 배치하고, 세이셸 등록 법인이 소유한 AS202412(Omegatech LTD)의 독일 소재 VPS를 실제 C2 노드로 사용하는 이중 은폐 구조가 더해진다.
#QuasarRAT#XWorm#VenomRAT#크랙소프트웨어위장#다중RAT#playit.gg터널링#MrThunker#자격증명탈취IOCf9 · i1 · d0 · u1
APT공개2026년 6월 26일 09:21 (UTC+9)BugSplat 사칭 DLL로 요르단 식음료 기업 노린 코발트스트라이크 캠페인
요르단 식음료 산업을 겨냥한 Cobalt Strike 로더 캠페인이 2024년 12월 하순 처음 관측됐다. 이 캠페인의 핵심 특징은 단일 기법이 아니라 다섯 겹으로 쌓인 회피 사슬에 있다. 정품 크래시 리포터 SDK 컴포넌트 이름을 사칭한 DLL sideloading, 정적 PE 분석을 원천 차단하는 커스텀 인코딩 페이로드, 디버그 환경 감지 및 장기 슬립을 통한 샌드박스 무력화, 그리고 만료된 OpenSSL 데모 CA 인증서를 C2 노드에 재사용하는 인프라 위장까지 — 각 단계가 서로를 보완하며 자동화 분석 체계 전반을 체계적으로 우회하도록 설계돼 있다. CTX Team이 이 캠페인을 심각도 100, 신뢰도 85로 분류해 추적하고 있다. --- 공격 사슬의 시작점은 2024년 12월 24일 처음 관측된 938KB짜리 ZIP 아카이브(SHA256: f36913607356...e379a02, 대체 파일명 rar.zip)다.
#Barium#CobaltStrike#DLL사이드로딩#요르단#식음료산업#ZIP드로퍼#BugSplat사칭#C2인프라행위자Barium · Wicked SpiderIOCf5 · i1 · d0 · u1지역JO산업식음료
FILE회원 전용2026년 6월 26일 02:43 (UTC+9)EV 인증서 13개월 선취득, 악성 페이로드 4개 동시 서명으로 샌드박스 무력화
Sectigo가 2025년 3월 19일 'ORYON TECH LIMITED'라는 법인명으로 발급한 확장 검증(EV) 코드 서명 인증서 하나가, 13개월 뒤인 2026년 4월 23일 오전 8시 36분에 정확히 4개의 악성 파일에 동시 서명됐다. MSI 설치 패키지 1개와 PE32 실행 파일 3개 — 'Windows Manager - Postback Johan.msi', 'AdvancedWindowsManager.exe', 'Windows Updater.exe', 'Installer_1.0.0.exe' — 가 동일한 인증서 일련번호(21 E3 D5 C7 00 22 7E A0 2E E6 84 AF 4F 8F 88 40, 지문 42C9BFD69C303BC2B46DCCB979D6B9DB4D40B44D)로 배치 서명됐다. 정적 탐지 엔진 38~43개가 악성으로 분류했음에도 Zenbox 샌드박스는 신뢰도 84~98%로 CLEAN 판정을 내렸다.
#EV코드서명인증서악용#LummaStealer#Microleaves프록시애드웨어#pay-per-install어필리에이트#샌드박스우회#크랙소프트웨어유통#루마니아지오타겟팅#ORYONTECHLIMITEDIOCf20 · i1 · d5 · u13MITRE29지역SR산업소매·유통 · 통신
APT회원 전용2026년 6월 26일 01:23 (UTC+9)Godzilla Loader 툴체인 2층 공개 — SOCKS5 프록시·키젠 미끼 세트 확인
이전 보도(이전 보도)에서 CTX Team은 파키스탄을 겨냥한 Godzilla Loader / PonyStealer 캠페인의 핵심 드로퍼 클러스터와 kanorgate.php C2 패턴을 처음 공개했다. 그 이후 새로 관측된 파일 6개와 C2 URL 6개는 단순한 캠페인 확장이 아니다 — 이전 보도가 포착하지 못했던 배달 및 실행 계층 전체가 수면 위로 드러났다. 특히 만료된 코드 서명 인증서를 탑재한 SOCKS5 프록시 도구, PEiD로 패킹된 .NET 스프레더, 그리고 10년 넘게 Tor 채널을 통해 유통돼 온 키젠 트로이목마가 한 세트로 묶이면서, 이 캠페인의 실제 공격 사슬이 처음으로 완전한 형태를 갖추게 됐다. --- 이번에 새로 확인된 파일 세트에서 가장 주목할 만한 변화는 기존 Godzilla Loader 드로퍼 클러스터와는 전혀 다른 빌드 지문을 가진 세 개의 PE 파일이 함께 등장했다는 점이다. 기존 클러스터는 명확하다.
#GodzillaLoader#PonyStealer#파키스탄#SOCKS5프록시#키젠트로이목마#C2인프라#크랙웨어배포#다층툴체인IOCf17 · i0 · d5 · u9MITRE34지역PK
FILE회원 전용2026년 6월 25일 22:43 (UTC+9)단일 빌더로 제작된 BAT·MSIL 2단계 다운로더, 19개국 기술·통신 분야 표적 공격
2026년 6월 18일, 동일한 YARA 룰이 성격이 전혀 다른 두 파일에서 동시에 발화했다. 하나는 8KB짜리 DOS 배치 파일(02af6b5d…), 다른 하나는 85KB의 .NET/MSIL 실행 파일(d35dbfec…)이다. Florian Roth(Nextron Systems)가 작성한 SUSP_PS1_JAB_Pattern_Jun22_1 — UTF-16과 Base64로 인코딩된 PowerShell 코드에서 단일 문자 변수 접두사를 탐지하는 룰 — 이 두 파일 모두에서 동시에 발화했다는 사실은 단순한 우연이 아니다. 배치 파일 스테이저와 MSIL 드로퍼가 동일한 난독화 빌더 또는 스크립트 생성 툴킷에서 생산됐음을 의미한다. 이 캠페인의 전달 체계는 다층 회피 스택으로 구성돼 있다. 페이로드는 kickstrean.art/1.jpg라는 경로에서 JPEG 파일로 위장해 전송되며, 네트워크 레이어에서는 Base64로 인코딩된 MZ 헤더가 콘텐츠 타입 검사를 우회한다.
#MSIL드로퍼#PowerShell다운로더#난독화빌더#BitviseSSHClient위장#콘텐츠타입스푸핑#기술·통신분야표적#Cloudflare프록시인프라#다단계다운로더IOCf9 · i0 · d1 · u2MITRE30지역AT · BD · CA · CH산업농업 · 교육·연구 · 미디어
APT회원 전용2026년 6월 25일 20:56 (UTC+9)EV 인증서 하나로 정적·동적 방어 동시 무력화한 소프트웨어 위장 설치 캠페인
Sectigo가 발급한 EV 코드 서명 인증서를 손에 쥔 공격자가 Safari, Adobe After Effects, Call of Duty MW2를 사칭한 가짜 설치 파일 두 개를 유포하고 있다. 두 PE32 실행 파일은 인증서 일련번호 00 86 51 B4 B7 A5 AF 08 DF 82 E5 FE 4E 5B 99 A8 18로 묶인 동일한 서명 체계를 공유하며, C2 통신은 AWS CloudFront 인프라 뒤에 숨겨 91개 보안 벤더 전부의 탐지망을 피하고 있다. 이 캠페인이 주목받는 이유는 특정 행위자의 이름이 아니라, 정적 탐지를 무력화하는 EV 인증서 남용, 동적 분석을 회피하는 샌드박스 탐지 기법, 네트워크 레이어 검사를 무의미하게 만드는 CloudFront domain-fronting이 하나의 딜리버리 체인 안에서 동시에 작동한다는 점이다. 세 가지 회피 기제가 층층이 쌓인 이 구조는 기존의 단일 방어 통제로는 어느 한 층도 완전히 걷어낼 수 없도록 설계돼 있다.
#LummaStealer#OfferCore#EV코드서명인증서#CloudFront도메인프론팅#샌드박스회피#통신서비스#농업#소프트웨어위장설치행위자Lazarus Group · Hastati GroupIOCf2 · i0 · d1 · u0MITRE21지역CO · DE · EG · FR산업농업 · 지원 서비스 · 통신
FILE회원 전용2026년 6월 25일 18:28 (UTC+9)Adobe CEF 샌드박스 악용한 GZIP 페이로드, 78개 엔진 전부 우회
Adobe Acrobat의 Chromium Embedded Framework(CEF) 플러그인 업데이트 경로를 발판 삼아 GZIP 페이로드를 투하하고, 루마니아 ISP 노드에서 Akamai의 정식 TLS 인증서를 제시해 네트워크 검사를 통과하는 캠페인이 포착됐다. 두 가지 회피 기법이 단일 공격 사슬 안에서 맞물려 작동하며, 현재까지 78개 보안 엔진 중 어느 것도 이 페이로드를 탐지하지 못하고 있다. CTX Team은 이 캠페인을 Salty Spider(별칭: KuKu, SalLoad, Kookoo, SaliCode, Kukacka)에 귀속하고 Expiro 파일 인펙터 패밀리와 연계된 위협 클러스터(CTXee4ci6xrsb)로 공식 등록했다. 다만 현 단계 증거로는 경로 메타데이터와 위협 귀속에 한정되며, 샌드박스 판정이 없어 공격 메커니즘의 세부 사항은 추론에 기반함을 전제한다. --- 이 캠페인의 첫 번째 이상 신호는 파일 경로에서 드러난다.
#SaltySpider#Expiro#AdobeAcrobatCEF#GZIP페이로드#Akamai인증서위장#루마니아ISP#CDN블렌딩#탐지우회행위자Salty Spider · KuKuIOCf55 · i1 · d0 · u0MITRE29
C&C공개2026년 6월 25일 17:58 (UTC+9)CSV로 위장한 VBS 다운로더, 수면 회피 기법으로 Formbook 배포 지속
이전 보도에서 처음 확인된 금융 문서 위장 ZIP 첨부파일 캠페인이 세 가지 신규 파일 변종을 추가하며 활동을 이어가고 있다. 이전 보도 이후 가장 주목할 만한 변화는 툴링 차원의 진화다. 이번에 새로 확인된 VBS 페이로드(53d42bae)는 파일 매직 타입이 'CSV text'로 보고되면서도 .vbs 확장자를 유지하는 타입 혼동(type-confusion) 난독화 기법을 채택하고 있다. 이전 스냅샷에서는 관찰되지 않았던 이 기법은, 정적 분석 도구가 파일 형식을 잘못 분류하도록 유도해 탐지 우선순위에서 밀려나게 만드는 저비용 고효율 회피 전략이다. C2 도메인 basefile.click은 여전히 활성 상태를 유지하며 PNG로 위장한 2단계 페이로드를 서빙하고 있고, 최종 페이로드로 Formbook이 확인된 공격 사슬은 골격을 유지하면서도 핵심 난독화 레이어가 교체됐다.
#Formbook#VBS다운로더#타입혼동난독화#수면회피#피싱캠페인#금융서비스#기업이메일침해#인포스틸러IOCf3 · i0 · d1 · u2지역BD · BE · CA · CH산업항공우주 · 건설 · 컨설팅
C&C회원 전용2026년 6월 25일 17:35 (UTC+9)정적 탐지 63건 뚫고 샌드박스 침묵시킨 GandCrab 드로퍼의 이중 회피 전술
우크라이나 소재 단일 IP(92.63.197.106, ASN 211736)에서 네 개의 단일 문자 실행 파일과 PHP 봇 등록 엔드포인트를 동시에 서빙하는 Phorpiex 계열 배포 인프라가 포착됐다. 이 인프라가 주목받는 이유는 호스팅 규모나 지리적 분포 때문이 아니다. 핵심은 이 노드가 유통하는 드로퍼 바이너리(SHA256: 72bf4fa8…)가 정적 안티바이러스 75개 엔진 중 63개에 탐지되면서도 Zenbox 동적 분석에서는 신뢰도 99의 CLEAN 판정을 받아냈다는 사실이다. 정적 탐지율과 동적 판정 사이의 이 극단적 괴리는 단순한 탐지 오류가 아니라 샌드박스 환경을 인식하고 악성 행위를 의도적으로 억제하는 실행 제어 로직의 존재를 강하게 시사한다. 여기에 배포 노드 자체의 네트워크 레이어 탐지율이 15/91에 불과하다는 사실이 더해지면, 파일 레벨 AV가 페이로드를 잡아내더라도 배포 채널 자체는 대부분의 네트워크 통제망을 그대로 통과하고 있다는 그림이 완성된다.
#GandCrab#Phorpiex#샌드박스회피#랜섬웨어#우크라이나#C2서버#드로퍼#정적-동적탐지괴리IOCf4 · i1 · d0 · u6MITRE38지역CN
FILE회원 전용2026년 6월 25일 14:18 (UTC+9)조달 문서로 위장한 GZIP 포탄, 정적 탐지율 20포인트 낮춘 스피어피싱 전달 체계 해부
구매 담당자의 받은 편지함을 노린 스피어피싱 첨부 파일 하나가 정적 AV 탐지율을 의도적으로 20포인트 가까이 낮추는 포장 전략의 실체를 드러냈다. GZIP 압축 파일 내부에 새겨진 파일명 'RFQ Number QUO19009852.exe'는 조달 견적 요청서(Request for Quotation)를 흉내 낸 사회공학 미끼다. 압축을 풀면 1.2 MB짜리 PE32 실행 파일이 나타나지만, 그 전에 이미 컨테이너 형식이 정적 엔진 다수의 시야를 가려버린다 — VirusTotal에서 이 GZIP 파일(78edf9607543…)의 탐지율은 42/73에 그쳤고, 압축을 풀어낸 페이로드 형제들은 56/73에서 62/71을 기록했다. 컨테이너 한 겹이 14~20포인트의 탐지 격차를 만들어낸 셈이다. 이 파일 세트는 Gorgon Group(별칭 Subaat)에 귀속된 캠페인으로, 위협 레코드는 ponystealer와 predator_pain 두 자격증명 탈취 패밀리를 명시하고 있다.
#GorgonGroup#ponystealer#predator_pain#스피어피싱#자격증명탈취#GZIP컨테이너#조달산업#PEiD패킹행위자Gorgon Group · SubaatIOCf7 · i0 · d0 · u0MITRE41
FILE회원 전용2026년 6월 25일 10:07 (UTC+9)하나의 IP에 여덟 도메인 묶은 LummaStealer C2 인프라 포착
2025년 12월 19일 하루 동안, 누군가 러시아 등록 기관 reg.ru(registrar id 735)를 통해 .su 도메인 여덟 개를 동시에 등록했다. whitepepper.su, familyriwo.su, hammernew.su, basilicros.su, homuncloud.su, heavylussy.su, broguenko.su, izzardtow.su — 표면적으로는 무관해 보이는 이 도메인들은 사흘 뒤인 12월 22일 단 하나의 자가서명 TLS 인증서(시리얼 33a166e50f72ee09c944b120ee52ae8530957fa1, CN=localhost)를 공유하며 하나의 C2 클러스터로 완성됐다. 그리고 이 여덟 개의 문은 모두 같은 물리 서버 — IP 주소 37.77.150.171 — 로 통했다. 이 인프라를 발판으로 유포된 것은 LummaStealer였다.
#LummaStealer#AutoIt드로퍼#C2인프라#인도표적#인포스틸러#.su도메인#MaaS#자가서명인증서IOCf10 · i0 · d9 · u17MITRE31지역IN
C&C공개2026년 6월 25일 05:44 (UTC+9)견적서 위장 다운로더, 최종 페이로드 XWorm으로 교체
스페인어 견적서를 가장한 다운로더 체인이 이번 주기에도 관측됐다. 다만 이번 관측에서 눈에 띄는 변화는 유포 방식이 아니라 그 끝에 앉아 있는 악성코드다. 새로 제출된 VBS 다운로더(sha256 ade51927…fe04d57)를 3개 샌드박스가 나란히 분석한 결과, CAPE Sandbox와 Yomi Hunter, 그리고 신뢰도 76%를 부여한 Zenbox까지 모두 이 스크립트의 최종 산출물을 커먼디티 원격제어형 트로이목마 XWorm으로 분류했다(3/3 malicious consensus). 직전 보도에서는 같은 계열의 견적서 위장 RAR·다운로더 체인이 자격증명 탈취형 악성코드 Formbook을 소환한다고 분석한 바 있는데, 이번 스냅샷에서는 그 자리에 XWorm이 들어와 있다. 유인 문서 이름과 전달 메커니즘, 심지어 인프라까지 그대로인 상태에서 종착 페이로드만 바뀐 셈이다. 이번 관측 구간에서 새로 등록된 지표는 파일 3건, 도메인 0건으로 규모 자체는 작다.
#XWorm#Formbook#VBS다운로더#견적서피싱#RAR아카이브#basefile.click#커먼디티RAT#모듈형유통구조IOCf3 · i0 · d1 · u2지역AT · AU · BD · CA산업상업 서비스 · 교육·연구 · 정부·공공
C&C공개2026년 6월 25일 01:55 (UTC+9)Google Analytics 사칭 TLS 인증서로 독일 겨냥한 DCRat 캠페인 포착
독일을 표적으로 삼은 DCRat 캠페인 하나가 세 겹의 탐지 우회 구조를 동시에 가동하고 있다는 사실이 CTX Team의 분석으로 확인됐다. 네트워크 계층에서는 Google Analytics 인프라를 사칭한 TLS 인증서가, 파일 계층에서는 깨진 인증서 체인을 가진 코드 서명이, 정적 분석 계층에서는 최대 엔트로피에 근접한 패킹 오버레이가 각각 독립적으로 작동한다. 세 기법이 단일 캠페인 안에서 동시에 맞물려 있다는 점이 이 사례를 단순한 DCRat 배포와 구별 짓는 핵심이다. 캠페인의 전달 경로는 cooperitious.com/meta.exe라는 고정 URL로 집약된다. 이 도메인은 2008년 3월 15일에 등록된 18년 된 자산으로, Squarespace Domains II LLC를 통해 관리돼 왔다.
#DCRat#ManicMenagerie#TLS위장#독일#코드서명우회#C2인프라#도메인에이징악용#고엔트로피패킹행위자Manic MenagerieIOCf1 · i1 · d1 · u2지역DE
APT공개2026년 6월 24일 21:30 (UTC+9)Cloudflare 뒤에 숨은 2단계 C2, 동남아 금융권 겨냥한 rockloader 인프라 포착
2026년 5월 18일 오전, 싱가포르와 캄보디아의 금융 서비스 기관을 겨냥한 공격 인프라가 조용히 가동을 시작했다. Gname.com Pte. Ltd.를 통해 등록된 timezoneapi.net과 그 하위 도메인 sdyer.timezoneapi.net은 WHOIS 등록자 정보의 모든 필드 — 이름, 조직, 도시, 주소, 전화, 팩스 — 를 동일한 16진수 토큰 ddb75a553547a419로 채워 넣은 채 Cloudflare 네임서버 뒤로 실제 호스팅 IP를 완전히 숨겼다. 약 18일 뒤인 6월 5일에는 별도 등록 기관인 NameSilo를 통해 DGA 태그가 붙은 babyyyi.com이 추가로 프로비저닝됐고, 이 도메인은 IP 137.220.156.123을 TTL 600초라는 짧은 갱신 주기로 가리키며 단기 로테이션 비컨 노드로서의 역할을 맡았다.
#TA505#rockloader#C2인프라#금융서비스#동남아시아#DGA#Cloudflare프록시악용#WHOIS신원위장행위자TA505 · Hive0065IOCf9 · i0 · d3 · u0MITRE32지역KH · SG산업금융
C&C회원 전용2026년 6월 24일 13:54 (UTC+9)Upatre 다운로더, 샌드박스 탐지 먼저 죽이고 C2 접속
체코 지방 소도시의 2003년산 ISP 주소 블록에서 FTP 명령제어 트래픽이 흘러나오고 있다. 2026년 6월 24일, CTX Team이 식별한 위협 클러스터 CTX4uky7ju34a는 Upatre 다운로더 패밀리로 분류된 세 개의 PE 드로퍼 파일과 네 개의 IP 기반 C2 엔드포인트를 하나의 캠페인으로 묶는다. 표면적으로는 오래된 다운로더 패밀리의 재등장이지만, 이 클러스터를 주목하게 만드는 것은 페이로드 자체가 아니다. 드로퍼가 C2에 첫 패킷을 보내기 전에 수행하는 일련의 환경 검증 루틴 — 시간 기반 샌드박스 탐지(T1497.003), 디버거 존재 확인(T1622), 보안 도구 비활성화(T1562.001) — 이 세 가지가 순차적으로 작동하는 방식이 이 클러스터의 핵심 신호다. 자동화된 분석 환경에서는 C2 주소 자체가 노출되지 않도록 설계된 구조다.
#Upatre#다운로더악성코드#FTP명령제어#샌드박스탐지우회#체코ISP인프라#방어회피#CTXTeam#위협클러스터IOCf3 · i1 · d0 · u4MITRE13
C&C회원 전용2026년 6월 24일 10:03 (UTC+9)러시아 호스팅 4개 IP, 동일 PHP C2 경로로 묶인 APT 스파이 캠페인 확인
러시아에 호스팅된 4개의 IP 주소가 완전히 동일한 PHP 엔드포인트 경로 /upload/_dispatch.php를 노출하고 있다는 사실이 CTX Team의 분석을 통해 확인됐다. 176.111.63.51, 194.1.236.126, 77.222.54.202, 185.117.153.176 — 이 네 주소는 서로 다른 호스팅 사업자에 분산돼 있음에도 불구하고 동일한 서버 사이드 경로 구조를 공유하며, 단일 C2 프레임워크 또는 공통 킷이 한 운영자에 의해 배포됐음을 강하게 시사한다. 이 클러스터는 심각도 100, 신뢰도 85의 c2-servers 범주로 분류됐으며, 스파이 활동(espionage) 동기와 APT 태그가 함께 부여돼 있다. 클라이언트 측 도구로는 야후 위젯 엔진(Yahoo! Widget Engine) DLL로 위장한 고엔트로피 PE32 페이로드와 F-PROT 패커로 난독화된 C 소스 스프레더 컴포넌트가 확인됐다.
#APT#C2인프라#PHP디스패처#러시아호스팅#야후위젯위장페이로드#스파이활동#터키표적#인증서지문IOCf14 · i2 · d11 · u7지역TR
APT회원 전용2026년 6월 24일 01:23 (UTC+9)'YCleanner' 위장 악성코드, 4개월 준비 끝에 루마니아 강타
루마니아를 겨냥한 악성 캠페인 하나가 2025년 7월 중순 본격 가동에 들어갔다. 표면적으로는 Adobe 플러그인 업데이트 페이지처럼 보이는 adobe-plugin.info/yc.exe에서 'YCleanner'라는 이름의 시스템 유틸리티를 배포하는 방식이다. 그러나 이 실행 파일의 실체는 LummaStealer 자격증명 탈취 트로이목마와 XMRig 크립토마이너를 동시에 심는 이중 목적 페이로드다. CTX Team이 이 캠페인을 추적한 결과, 단순한 일회성 배포가 아닌 4개월에 걸친 체계적 개발 과정과 자동화된 빌드 파이프라인의 흔적이 확인됐다. 배달 컨테이너는 77개 전체 AV 엔진이 탐지에 실패한 암호화 ZIP으로 포장돼 있었고, 내부 페이로드들은 BIOS 확인, 디버그 환경 탐지, PE 타임스탬프 위조 등 다층 분석 회피 기법을 갖추고 있었다. 이 캠페인의 시작점은 2025년 3월 16일로 거슬러 올라간다.
#BlueBottle#LummaStealer#XMRig#루마니아#크립토마이너#자격증명탈취#이중페이로드#Nitol행위자BlueBottle · Opera1erIOCf16 · i0 · d1 · u1지역RO
FILE회원 전용2026년 6월 23일 22:05 (UTC+9)KMS 인증 우회 도구로 위장한 5중 기만 트로이목마, 멕시코·필리핀 표적
소프트웨어 정품 인증을 우회하려는 사용자의 심리를 정밀하게 겨냥한 트로이목마 배포 캠페인이 확인됐다. WZTeam 명의로 자가 발급된 코드 서명 인증서(일련번호 8A C1 A3 10 13 49 C2 8A 4D 33 94 7C FC D0 76 62, 유효 기간 2016~2039년)를 달고 유통 중인 KMSAuto++ 및 Office 설치 도구 위장 실행 파일들이 멕시코와 필리핀 환경을 중심으로 퍼지고 있다. 겉으로는 작동하는 KMS 인증 인터페이스를 제공하면서 내부에서는 UPX 패킹, Windows Defender 레지스트리 조작, PowerShell 기반 다운로더 실행, LOLBin 파일명 위장이라는 다섯 겹의 회피 기법을 순차적으로 전개한다. 단일 배포 도구 안에 이처럼 체계적으로 기만 레이어를 쌓아 올린 구성은 이 캠페인의 운영 성숙도를 가늠하는 핵심 지표다.
#KMSAuto#Koadic#자가서명인증서#PowerShell다운로더#WindowsDefender우회#UPX패킹#멕시코·필리핀#소프트웨어크랙위장행위자APT27 · TEMP.HippoIOCf9 · i1 · d0 · u2지역MX · PH
C&C공개2026년 6월 23일 17:22 (UTC+9)SWIFT 송금 위장 VBScript, 35개국 금융·제조 인프라 노린 Formbook 유포
13KB짜리 ZIP 파일 하나가 35개국 금융·제조·통신 인프라를 향해 날아들고 있다. 겉으로는 SWIFT 국제 송금 지시서처럼 보이는 'Swift-015062026.zip'(SHA256: 792fcd3b…)이지만, 압축을 풀면 나오는 것은 단 하나 — 1,926KB에 달하는 비정상적으로 비대한 VBScript 파일이다. 이 스크립트는 실행 즉시 장시간 대기(long-sleep) 루틴으로 샌드박스 분석 환경을 무력화하고, 캠페인 시작 6일 전에 이미 Let's Encrypt 와일드카드 인증서까지 발급받아 대기 중이던 스테이징 도메인 basefile.click으로 콜백을 시도한다. CTX Team이 이 캠페인을 심각도 100, 신뢰도 85로 분류한 배경에는 이중 샌드박스 판정, 15건의 Sigma 룰 발화, 그리고 인프라 사전 준비라는 세 가지 수렴 증거가 있다. --- 공격의 출발점은 파일 이름에 새겨진 사회공학 전략이다.
#Formbook#VBScript드로퍼#SWIFT피싱#샌드박스우회#인포스틸러#금융서비스#인프라사전배치#다국가캠페인IOCf3 · i0 · d1 · u2지역AT · BA · BD · BE산업항공우주 · 건설 · 컨설팅
C&C회원 전용2026년 6월 23일 09:22 (UTC+9)독일·우크라이나 2개 AS 걸친 WoodyRAT C2 인프라, 자가서명 인증서로 연결 확인
이전 보고(WoodyRAT 귀속 인포스틸러 캠페인 분석) 이후 이 캠페인의 C2 인프라는 조용히, 그러나 의미 있는 방향으로 확장됐다. 이번 관측에서 새로 식별된 핵심 신호는 두 가지다. 하나는 2026년 4월 22일 단일 Dynadot 세션에서 동시 등록된 .biz 도메인 쌍(youngel.biz, myrtler.biz)이고, 다른 하나는 우크라이나에 위치한 신규 C2 노드(195.211.191.95, AS208949)가 기존 독일 AS214351 클러스터와 동일한 자가서명 와일드카드 인증서(시리얼 53f4fbcf015ee99fbbcbf61a9fcc572fb78556e9, CN *.addonexport.xyz)를 공유하며 두 호스팅 거점을 하나의 운영 체계로 묶는다는 점이다. 단순한 IP 교체가 아니라, 운영자가 서로 다른 자율 시스템에 걸쳐 중계 계층을 의도적으로 설계하고 있다는 구조적 신호다.
#WoodyRAT#인포스틸러#C2인프라#자가서명인증서#우크라이나#독일#Exodus지갑#Telegram로그마켓IOCf42 · i4 · d5 · u7MITRE62
FILE회원 전용2026년 6월 23일 06:07 (UTC+9)위장 CDN 인증서로 세 대륙 ASN 넘나든 BitTorrent 유통망
루마니아의 Digi Romania(AS8708), 아이슬란드의 Advania Island ehf(AS50613), 싱가포르의 ACE(AS139341) — 지리적으로도 행정적으로도 아무런 연결점이 없는 세 개의 자율시스템이 최근 CTX Team의 IOC 추적 과정에서 공통된 특징 하나로 묶였다. 세 곳 모두 자신의 실제 호스팅 역할과 무관한, 유명 CDN·벤더 브랜드 명의의 와일드카드 TLS 인증서를 내걸고 있었다는 점이다. 86.124.128.153은 Akamai를 자처하는 .akamaized.net 인증서를, 82.221.103.245는 uTorrent 공식 도메인인 .utorrent.com 인증서를, 43.175.236.102는 텐센트 클라우드의 *.cdn.myqcloud.com 인증서를 각각 서빙하고 있었다.
#BitTorrent#코드서명남용#CDN사칭#와일드카드TLS인증서#번들웨어#PUA#CloudFront#트로이목마IOCf28 · i4 · d2 · u0MITRE46지역BR · CA · CG · CH산업교육·연구 · 기술·IT · 통신
APT회원 전용2026년 6월 23일 00:58 (UTC+9)Adobe 설치파일 위장 트로이목마, 자격증명·채굴·대역폭 동시 탈취
Adobe Firefly AI의 베타 설치파일로 위장한 트로이목마 두 개가 2023년 9월부터 2026년 3월에 걸쳐 건설업 종사자들의 시스템에 유포되고 있다. 각각 45MB와 53MB에 달하는 이 실행 파일들은 Firefly AI 25.0.0.2265 beta for Adobe Photoshop 24.7 (x64)라는 구체적인 버전 문자열을 파일명에 내세워 피해자가 정품 크리에이티브 툴을 설치한다고 믿게 만든다. 그러나 이 설치파일이 실행되는 순간 공격자는 자격증명 탈취, 암호화폐 채굴, 피해자 대역폭 재판매라는 세 갈래 수익 구조를 동시에 가동한다. CTX Team이 추적한 이 캠페인은 브라질, 독일, 룩셈부르크의 건설 부문을 표적으로 삼고 있으며, 이번 분석 시점에서 17개의 신규 파일과 두 개의 신규 인프라 노드가 추가로 확인됐다. 이전 활동의 연속선 위에 있지만 인프라와 페이로드 구성 모두에서 의미 있는 진화가 관측된다.
#PureLogs#WinRing0x64#BYOVD#크래킹소프트웨어루어#건설업표적#암호화폐채굴#대역폭재판매#브라질·독일·룩셈부르크행위자APT28 · StrontiumIOCf21 · i4 · d5 · u4지역BR · DE · LU산업건설
FILE회원 전용2026년 6월 22일 18:33 (UTC+9)20년 된 폐기 인증서 달고 유통 중인 자격증명 탈취 번들
2005년 3월 28일 서명된 코드 서명 인증서가 2026년 3월에도 여전히 활성 배포 중이다. Thawte Code Signing CA가 발급하고 webHancer Corporation 명의로 서명된 이 인증서(일련번호 3E 8B 64, 유효 기간 2004년 8월 25일~2005년 9월 18일)는 이미 폐기됐고, 인증서 체인 전체가 명시적으로 신뢰 해제된 상태다. 그럼에도 이 인증서로 서명된 wh.exe(SHA256: f85937ff...)는 2026년 3월 6일 위협 인텔리전스 플랫폼에 재차 제출됐다. 서명 체인이 완전히 무효화된 바이너리가 20년 넘게 유통되고 있다는 사실 자체가 이 캠페인의 첫 번째 이상 신호다. 그러나 더 주목해야 할 것은 이 바이너리가 단순한 애드웨어가 아니라는 점이다.
#NewDotNet#webHancer#LSA자격증명덤프#CEDPStealer#애드웨어위장#통신서비스#영국·멕시코#코드서명인증서악용IOCf16 · i2 · d2 · u4MITRE43지역GB · MX산업통신
FILE회원 전용2026년 6월 22일 18:17 (UTC+9)Varist 패킹·3중 인젝션으로 무장한 Meteorite Downloader, 미디어 업계 자격증명 탈취
Varist 패커로 압축된 372KB짜리 Win32 PE32 하나가 캐나다, 프랑스, 미국의 미디어 업계 시스템을 겨냥하고 있다. 파일 자체는 버전 정보에 "Meteorite Downloader v3.01"이라고 버젓이 적혀 있지만, 그 안에서 실제로 작동하는 것은 자격증명 탈취 페이로드인 Azorult와 OskiStealer다. CTX Team이 이 샘플을 분석하면서 주목한 것은 페이로드 패밀리 자체가 아니었다. Azorult와 OskiStealer는 이미 수년간 문서화된 상용 스틸러다. 진짜 분석 가치는 그 위에 얹힌 회피 스택의 두께에 있다 — 타이밍 기반 샌드박스 우회, 세 가지 동시 프로세스 인젝션 서브기법, 능동적 보안 도구 무력화가 하나의 드로퍼에 중첩돼 있다는 사실이 이 캠페인을 단순한 상용 스틸러 배포와 구분 짓는다. 페이로드 운반 인프라도 마찬가지로 구조화돼 있다.
#MeteoriteDownloader#Azorult#OskiStealer#Varist패커#프로세스인젝션#미디어업계#자격증명탈취#C2인프라IOCf3 · i0 · d11 · u3MITRE21지역CA · FR · US산업미디어
C&C회원 전용2026년 6월 22일 17:26 (UTC+9)전용 AS에 구축된 다단계 침투 캠페인, 6개국 윈도우 엔드포인트 표적
2026년 5월 말부터 6월 말 사이, 알제리·스페인·인도네시아·이탈리아·루마니아·우간다의 윈도우 엔드포인트를 겨냥한 다단계 침투 캠페인이 조용히 전개됐다. 이 캠페인의 핵심 특징은 특정 악성코드 패밀리가 아니라 그것을 감싸는 회피 구조 자체다. WoodyRAT과 r77을 최종 임플란트로 배포하는 이 공격은 EDR 우회 전담 바이너리, reflective DLL injection 기반 Meterpreter 스테이징 모듈, XOR 난독화된 HTTP User-Agent, 그리고 9개 페이로드 전체에 걸쳐 일관되게 관측되는 제로 임포트 테이블 빌드 패턴을 하나의 파이프라인으로 결합한다. C2 인프라는 2024년 10월 RIPE NCC에 등록된 단일 자율 시스템(AS214351, Femo IT Solutions Limited)에 집중돼 있으며, 이 AS는 2026년 2월에도 새로운 /24 블록을 추가 할당받을 만큼 현재진행형으로 확장 중이다.
#WoodyRAT#BazarLoader#Amadey#EDR우회#AS214351#자격증명수집#다단계침투#6개국표적IOCf26 · i3 · d5 · u6MITRE66지역DZ · ES · ID · IT
FILE회원 전용2026년 6월 21일 21:17 (UTC+9)단일 빌더로 찍은 다섯 개 변종, 인도 피해자 문서 폴더 두 차례 탈취
%TEMP%\1.exe부터 %TEMP%\5.exe까지 순번이 붙은 다섯 개의 9KB PE32 실행 파일이 인도 지역 피해자 시스템에 투하됐다. 외형은 제각각이다. TLSH 퍼지 해시를 비교하면 T1B9122A…, T1FF122A…, T14312294… 등 값이 서로 다르다. 그러나 imphash를 들여다보는 순간 이 다섯 개는 하나의 출처로 수렴한다 — 706cc522e8bfff8088fbe700175fce5b. vhash(093056655d05551063z12z19045z2025z1031zcfz), rich PE header hash(f4dba0448f29af5043926a31c5ec6054), PE 컴파일 타임스탬프(2018-04-10), 진입점(8969)까지 다섯 샘플 모두 동일하다. Malpedia 기반 YARA 룰 win_godzilla_loader_auto도 다섯 개 전부에서 발화한다. 이것이 이 캠페인의 핵심 트레이드크래프트다.
#GodzillaLoader#FileGrabber#인도#데이터탈취#C2인프라#PE32로더#러시아도메인#멀웨어변이IOCf12 · i0 · d5 · u6MITRE30지역IN
FILE회원 전용2026년 6월 21일 17:14 (UTC+9)EV 인증서 하나로 다섯 페이로드 묶은 동영상 소프트웨어 위장 캠페인
'ByteHub Technology Inc' 명의로 발급된 Sectigo EV 코드 서명 인증서(일련번호 19 69 7E 13 F7 C9 20 B1 96 D0 F0 E6 EA 5B C2 50, 썸프린트 FB07412FBA6E9E460FD1A94910B52D34D7C720B7) 하나가 PPTube v11.0.0과 iTubeGo YouTube Downloader Pro 11.0.0이라는 두 개의 소비자용 동영상 소프트웨어 브랜드에 걸쳐 다섯 개의 PE 페이로드를 하나의 신뢰 앵커로 묶고 있다. 2026년 6월 2일부터 3일 사이 단 48시간의 서명 세션에서 생성된 이 파일들은 VirusTotal에서 0/75~0/76의 탐지율을 기록하며 주요 보안 엔진 전체를 통과했다. 그 안에는 MSSQL 인증 우회 임플란트인 Skip-2.0의 sqllang.dll 훅 패턴과 PyArmor로 난독화된 Python 스틸러 페이로드가 함께 들어 있었다.
#ByteHubTechnologyInc#SectigoEV인증서#Skip-2.0#PyArmor#MSSQL인증우회#통신서비스#코드서명남용#독일·스웨덴·태국IOCf28 · i1 · d2 · u1MITRE8지역DE · SE · TH산업통신
C&C회원 전용2026년 6월 21일 16:41 (UTC+9)Phorpiex 봇넷, 커널 드라이버 탑재해 스페인·우즈베키스탄 공격
2026년 6월 초부터 스페인과 우즈베키스탄을 대상으로 활성화된 Phorpiex 봇넷 캠페인에서 이례적인 구성 요소가 확인됐다. 대량 스팸 발송과 암호화폐 채굴이라는 전통적인 수익 모델 위에, 2008년에 만료된 GlobalSign 코드 서명 인증서를 달고 있는 커널 모드 취약 드라이버 WinRing0x64.sys가 함께 배포되고 있는 것이다. 역사적으로 Phorpiex는 커널 수준의 접근을 필요로 하지 않았다 — 대량 이메일 전파와 단순 채굴로 충분했기 때문이다. 이번 캠페인에서 BYOVD(Bring-Your-Own-Vulnerable-Driver) 기법이 추가된 것은, 이 봇넷 패밀리가 단순 수익형 운영에서 보안 제품 무력화 역량을 갖춘 방향으로 이동하고 있을 가능성을 시사한다. CTX Team은 이 캠페인을 심각도 100, 신뢰도 85로 분류했다. 이번 캠페인의 핵심 파일 클러스터는 네 개의 Phorpiex/mint PE32 드로퍼다.
#Phorpiex#BYOVD#WinRing0x64#XMRig#인포스틸러#스페인#우즈베키스탄#암호화폐지갑탈취IOCf15 · i6 · d9 · u5MITRE36지역ES · UZ
APT회원 전용2026년 6월 21일 16:13 (UTC+9)25년 된 독일 도메인, Emotet 페이로드 배포 거점으로 전락
2000년대 초반 독일에서 등록된 상업용 웹사이트 세 곳이 2026년 현재 Emotet 페이로드 배포 거점으로 작동하고 있다. eschricht.com(2002년 5월 등록), vonnahme.com(2000년 9월 등록), hohwy.com(2009년 6월 등록) — 이 세 도메인은 모두 Cronon GmbH를 등록 대행사로 공유하고, WHOIS 등록자 필드에 동일한 난독화 토큰(1f8f4166599d23ee / 3432650ec337c945)을 담고 있다. 여기에 .de 도메인 f8computer.de까지 포함한 네 사이트 전체가 Cronon/Strato의 rzone.de 네임서버 인프라를 통해 DNS를 위임하며, 공격자가 신규 도메인을 등록하는 대신 수십 년간 신뢰를 쌓아온 합법적 사이트를 침해해 재활용하는 전략을 택했음을 보여준다.
#Emotet#TA542#독일공유호스팅#CrononGmbH#파푸아뉴기니#숙박·레저#PowerShell다운로더#장기탐지우회행위자Emotet Group · TA542IOCf4 · i1 · d4 · u8지역PG산업숙박·레저
C&C회원 전용2026년 6월 21일 08:25 (UTC+9)5개 Tox C2 엔드포인트·4개 ASN 분산 — 브라우저 자격증명 탈취 캠페인 인프라 해부
2026년 5월, 두 개의 도메인에 걸쳐 tox1.mf-net.eu부터 tox4.mf-net.eu, 그리고 tox.libre.tw까지 다섯 개의 Tox 프로토콜 C2 엔드포인트가 동시에 활성화됐다. 이 엔드포인트들은 단순히 나란히 존재하는 것이 아니었다 — Let's Encrypt의 R12와 E7 두 개의 중간 인증기관(intermediate CA)이 각각 89일짜리 단명 인증서를 자동 발급하며 서로 다른 ASN에 분산된 릴레이 노드들을 하나의 운영 체계로 묶고 있었다. 그 뒤에는 FranTech Solutions(AS53667), iFog GmbH(AS34927), Hetzner Online GmbH(AS24940), M247 Europe SRL(AS9009)에 걸친 37개 IP로 구성된 릴레이 계층이 자리하고 있었다. CTX Team이 추적한 이 캠페인은 단순한 상용 스틸러 배포와는 결이 다르다 — 운영 복원력을 위해 인프라를 체계적으로 설계한 운영팀의 흔적이 곳곳에 남아 있다
#브라우저자격증명탈취#ToxP2PC2#BrowserStealerGeneric#Let'sEncrypt인증서자동화#DNS-over-HTTPS우회#불렛프루프호스팅#샌드박스우회#윈도우악성코드IOCf1 · i37 · d3 · u5MITRE10
C&C회원 전용2026년 6월 21일 04:14 (UTC+9)게임 파일 위장 XMRig, 커널 드라이버·자가서명 로더로 3중 방어 우회
2026년 6월 19일, 게임 관련 파일 호스팅 인프라에서 배포된 NSIS 드로퍼 하나가 VirusTotal에 처음 제출됐다. 파일명은 Maazz-Dual.exe, 경로는 /Game-File/Maazz-Dual.exe. 겉으로는 게임 크랙이나 치트 파일처럼 보이지만, 이 아카이브 안에는 세 겹의 방어 우회 메커니즘이 정교하게 쌓여 있었다. LOLDrivers 목록에 등재된 취약 커널 드라이버(WinRing0x64.sys), 당일 발급된 자가서명 인증서를 탑재한 로더, 그리고 게임 테마 NSIS 드로퍼 — 이 세 가지가 단일 금전 목적 캠페인 안에서 동시에 작동하고 있었다. 단순 코인 채굴기 배포에 커널 수준 방어 무력화 기법을 결합한 이 구성은, 일반적인 크립토마이너 캠페인이 투자하지 않는 운영 복잡도를 보여준다.
#XMRig#Monero채굴기#BYOVD#WinRing0x64.sys#LOLDrivers#NSIS드로퍼#크립토마이너#커널드라이버악용IOCf53 · i1 · d3 · u0MITRE36