APT회원 전용2026년 6월 21일 04:00 (UTC+9)Nmap 정품 인증서로 서명된 트로이목마, 방산 표적 침투 시도
Nmap Software LLC 명의로 DigiCert가 발급한 유효한 코드 서명 인증서(일련번호 06 75 D6 B5 9E F1 B0 AB 30 E5 D2 E0 46 DA 24 31, 지문 0629C303220B256580AABA536A1A3C060B87E3A2)로 서명된 세 개의 윈도우 실행 파일이 2026년 5월 이후 조용히 유포되고 있다. 이 파일들은 Authenticode 서명 영역 너머에 추가 데이터를 덧붙이는 overlay 기법(T1553.004)을 통해 보안 검사를 통과하면서, VirusTotal에 등록된 75~76개 엔진 전체에서 탐지율 0을 기록하고 있다. 여기에 더해 열 개의 파일이 윈도우 네트워크 드라이버 저장소의 PNF 아티팩트로 위장하며 파일시스템 수준의 은폐 층을 추가한다. 두 가지 회피 기법이 단일 캠페인 안에서 동시에 작동하는 이 구조는, 운영팀이 탐지 우회를 단순한 부가 요소가 아닌 설계 원칙으로 삼고 있음을 시사한다.
#Kimsuky#GuLoader#코드서명인증서악용#방산표적#Authenticodeoverlay#드라이버저장소위장#Npcap#공급망위협행위자Kimsuky · Velvet ChollimaIOCf33 · i0 · d0 · u0MITRE44
FILE회원 전용2026년 6월 20일 16:47 (UTC+9)16개월 전 심어둔 C2 인프라, 크랙 소프트웨어 위장 트로이목마로 활성화
2025년 1월 17일, 어딘가의 운영자는 조직명 'Blah', 소재지 미국 오리건주 포틀랜드, 연락처 [email protected]로 자가서명 와일드카드 인증서를 발급했다. 유효 기간은 10년 — 2035년 1월 15일까지. 그리고 그로부터 16개월이 지난 2026년 6월 2일, 그 인증서가 묶인 명령제어(C2) 인프라를 향해 처음으로 악성 페이로드가 움직이기 시작했다. 페이로드는 FL Studio v25.2.5.5319 Full.exe라는 이름을 달고 있었다. 크랙 소프트웨어를 찾는 사용자를 겨냥한 위장이었다. 같은 바이너리가 DaVinci Resolve Studio 21 Activator.exe, Nitro PDF Pro 14, Xfer Records Serum v2, Topaz Video AI 7 Pro라는 이름으로도 유포됐다 — 오디오 프로덕션, 영상 편집, PDF 도구, 신디사이저 플러그인, AI 영상 업스케일링까지, 크리에이티브 전문가와 1인 스튜디오가 즐겨…
#APT28#Trojan.Remus#Wingo#크랙소프트웨어트로이목마#C2인프라사전포지셔닝#인포스틸러#크리에이티브전문가표적#샌드박스회피행위자APT28 · StrontiumIOCf1 · i1 · d2 · u2MITRE11지역BD · BR · CA · CL산업식음료
FILE회원 전용2026년 6월 20일 16:33 (UTC+9)구매발주서 위장 이중 확장자 ZIP, AV 전원 탐지 못한 지속성 레이어 탑재
엔지니어링·소매·통신 서비스 분야를 겨냥한 피싱 캠페인이 포착됐다. 공격의 진입점은 단순해 보인다 — docPO-Q-2606010-ASN _ ZBSPR26-007.PDF(849KB).LHA라는 이름의 ZIP 아카이브 하나. 그러나 이 파일 뒤에는 .NET Reactor로 난독화된 페이로드, 76개 AV 엔진 전원이 탐지하지 못한 지속성 컴포넌트 두 개, 그리고 인증서 CN 불일치를 가진 DDNS 기반 명령제어(C2) 노드가 층층이 쌓여 있다. CTX Team이 분석한 이 캠페인은 상용 크라임웨어 도구를 조합하면서도 회피 설계에 비상용 수준의 공을 들인 운영팀의 흔적을 보여준다. 공격의 첫 단계(T1566.001)는 구매발주서로 위장한 스피어피싱 첨부파일이다. 아카이브 파일명 docPO-Q-2606010-ASN _ ZBSPR26-007.PDF(849KB).LHA는 두 가지 기만 요소를 동시에 구사한다.
#PureLogStealer#XWorm#스피어피싱#이중확장자#NETReactor#엔지니어링·소매·통신#DDNSC2#지속성회피IOCf23 · i3 · d1 · u2MITRE60지역BA · CO · CZ · MY산업엔지니어링 · 소매·유통 · 통신
APT회원 전용2026년 6월 20일 16:10 (UTC+9)크랙 소프트웨어로 위장한 PE32+ 트로이목마, 22개국 제조·통신 분야 침투
signaturely.com이 발급한 코드 서명 인증서가 붙어 있지만 신뢰 루트에서 끊겨 있는 2,967KB짜리 PE32+ 실행 파일 한 개가 FL Studio, CorelDRAW, EaseUS Data Recovery의 크랙 버전으로 위장한 채 제조업과 통신 서비스 분야를 중심으로 22개국에 유포되고 있다. 이 바이너리는 디버거 탐지(T1622), 장시간 슬립을 이용한 샌드박스 회피(T1497.003), 보안 소프트웨어 열거(T1518.001)를 조합한 3중 방어 회피 스택을 탑재하고 있으며, WMI 기반 실행(T1047)과 USB 전파 기능까지 갖추고 있다. 명령제어(C2) 채널은 우크라이나 하르키우에 등록된 AS 208949(Hbing Limited) 위에 올라앉은 195.211.191.95로 향하며, 이 IP와 myrtler.biz 도메인은 2025년 1월 17일 발급된 10년짜리 자가서명 와일드카드 인증서(시리얼…
#APT28#PE32+트로이목마#크랙소프트웨어위장#제조업#통신서비스#USB전파#샌드박스회피#C2인프라행위자APT28 · StrontiumIOCf1 · i1 · d3 · u3MITRE11지역AO · AR · AU · BO산업제조 · 통신
APT회원 전용2026년 6월 20일 15:58 (UTC+9)Chrome 확장자로 위장한 4KB 실행 파일, Snowglobe에 새 드로퍼 등장
CTX Team이 추적 중인 통신 서비스 표적 스파이웨어 캠페인에서 이번 주기 새로 편입된 6건의 파일 지표 가운데, 가장 눈에 띄는 것은 두 개의 "Chrome 확장 프로그램(crx)" 컨테이너다. VirusTotal 매직 바이트 분석 결과 이 두 파일은 Google Chrome extension, version 3, XZ compressed, CRC64라는 정식 crx 헤더를 갖고 있지만, 내부 경로 메타데이터를 열어 보면 완전히 다른 실체가 드러난다. 하나(e40bb820…)는 C:\n5qqs\m425x6y\eelmf.exe와 C:\Program Files (x86)\EbqqnKk7ls\jmTKFqn6Kx\jXCCj7Yt\ITzEX5dK.exe라는 윈도우 실행 파일 경로를 alt_name으로 물고 있고, 다른 하나(a7feea3d…)는 C:\Program Files (x86)\l85FDkEzdA\ETFuJ9jPUx\yThIvjhg\ESzsiVLE.exe와…
#Snowglobe#Salat스틸러#Vidar#cheater.to#통신서비스#마스커레이딩#UPX패킹#Chrome확장자위장행위자Snowglobe · Animal FarmIOCf9 · i0 · d1 · u0MITRE43지역CZ · LT · SA · TR산업통신
C&C회원 전용2026년 6월 20일 08:28 (UTC+9)No-IP DDNS 9개 서브도메인으로 구축한 C2 폴백 채널, 2013년 빌드 .NET 트로이목마 12년째 활성
incorrect.no-ip.biz부터 8incorrect.no-ip.biz까지 — 베이스 호스트명에 숫자 접두사를 순차적으로 붙인 9개의 No-IP DDNS 서브도메인이 단일 운영자 계정 아래 사전 배치된 C2 예비 채널 풀을 형성하고 있다. 이 도메인들은 모두 Vitalwerks Internet Solutions/No-IP.com을 등록 기관으로 공유하고, NF1부터 NF5까지의 No-IP 네임서버를 통해 해석되며, 60초짜리 TTL A 레코드로 유럽 내 거주자용 ISP IP 주소를 가리킨다. 이 인프라 위에서 작동하는 것은 2013년 12월에 동일한 빌드 환경에서 제작된 .NET 트로이목마 쌍이다 — 271KB짜리 패킹된 드로퍼(trojan.barys/msil)와 17KB짜리 지속성 스텁(BASEBRD)으로, 두 파일 모두 유효한 Authenticode 서명 없이 조작된 Microsoft·Skype 저작권 문자열을 PE 버전 리소스에 심어 분석가의 의심을 낮추려 했다.
#No-IPDDNS#C2인프라#BASEBRD#트로이목마#.NET멀웨어#유럽ISP#DDNS오용#지속성스텁IOCf3 · i2 · d9 · u0MITRE37지역FR
C&C회원 전용2026년 6월 20일 04:26 (UTC+9)10년 된 Cridex, 8개 C2 노드로 2026년에 재출현
포르투갈 리스본 북쪽 샤베스(Chaves) 소재 사업자 네트워크에 할당된 IP 주소 62.28.244.251이 지난 2026년 6월 18일 기준으로 여전히 활성 상태인 TLS 인증서를 제시하고 있다. 인증서의 발급자와 주체 CN은 모두 "Windows Admin Center" — Microsoft의 정품 원격 관리 도구를 그대로 흉내 낸 자가서명 인증서다. 그런데 이 인증서의 Subject Alternative Name 필드에는 내부 호스트명 HYPERV03-SRV.inforxxi.pt가 그대로 노출돼 있다. 포르투갈 어딘가의 Hyper-V 서버가 외부 명령제어(C2) 릴레이로 전용됐음을 스스로 증언하는 셈이다. 이 노드는 혼자가 아니다. CTX Team이 추적한 이번 캠페인에는 캐나다, 미국, 포르투갈, 그리고 ASN 정보조차 확인되지 않는 미상 호스팅 환경에 걸쳐 총 8개의 C2 엔드포인트가 등록돼 있다.
#Cridex#Dreidel#C2인프라#포르투갈#캐나다#자가서명인증서#방어회피#악성코드재활용IOCf2 · i4 · d0 · u16MITRE20
FILE회원 전용2026년 6월 19일 09:13 (UTC+9)Stealc v2, Chrome 127 암호화 우회 탑재해 2단계 C2 체계로 전환
이전 보도(SmokeLoader 기반 자격증명 탈취 캠페인 추적)에서 카드 체커 위장 SmokeLoader 루어와 복수의 C2 노드를 중심으로 분석됐던 이 캠페인이 새로운 국면에 접어들었다. 이번에 CTX Team이 확인한 것은 단순한 페이로드 교체가 아니다 — SVCStealer 로더와 Stealc v2 페이로드가 짝을 이루는 2단계 실행 체계가 새로 도입됐고, 그 중심에는 Google이 Chrome 127에서 도입한 앱 바운드 암호화(app-bound encryption)를 우회하는 기능이 자리 잡고 있다. 이전 보도 당시 존재하지 않던 신호 12개의 파일과 C2 IP 1개가 이번 분석에서 새로 식별됐다. --- 이번 캠페인에서 가장 먼저 눈에 띄는 변화는 실행 사슬의 구조적 전환이다. 이전 보도가 SmokeLoader 단일 페이로드 중심으로 분석됐다면, 이번 스냅샷에서는 로더와 스틸러가 각각 독립적인 C2 체크인을 수행하는 2단계 아키텍처가 확인된다.
#Stealcv2#SVCStealer#인포스틸러#Chrome앱바운드암호화우회#Exodus지갑#2단계C2#샌드박스회피#자격증명탈취행위자APT28 · StrontiumIOCf31 · i1 · d0 · u1MITRE42지역AU
FILE회원 전용2026년 6월 19일 08:48 (UTC+9)Tor 망 DGA C2 세 주소 중 하나, 91개 벤더 전원 탐지 실패
2026년 5월 18일 처음 포착된 Gozi 뱅킹 트로이목마 캠페인(CTX 내부 식별자 CTXv7povuldk2)은 지금까지 알려진 Gozi 배포 사례 중에서도 C2 인프라 설계 측면에서 주목할 만한 특징을 드러내고 있다. 세 개의 Tor v3 히든 서비스 주소가 DGA(Domain Generation Algorithm)로 생성된 형태로 묶여 있으며, 이 클러스터의 탐지 분포는 12/91에서 1/91, 그리고 0/91로 단계적으로 낮아진다. 가장 최근에 활성화된 것으로 추정되는 세 번째 주소 swjxev2rvxfivi2wvkxre5vaxkjeepxzxva4u4ydm2qbkbakh6wnyead.onion은 2026년 5월 25일 마지막 업데이트 기록을 남긴 채 현재 91개 보안 벤더 중 단 한 곳도 탐지하지 못하고 있다.
#Gozi#뱅킹트로이목마#Tor히든서비스#DGA#C2인프라#자격증명탈취#데이터파괴#금융사이버범죄IOCf24 · i0 · d3 · u1MITRE38
FILE회원 전용2026년 6월 19일 05:02 (UTC+9)Sectigo 서명 악용 BitComet 위장 드로퍼, 탐지율 2/76로 39개국 침투
Sectigo가 'Astronexx' 법인 명의로 발급한 유효한 코드 서명 인증서(일련번호 00 BB 22 9C 0F BA 4F 13 39 B1 F9 7E 28 3D 3E 59 BC)가 BitComet 토렌트 클라이언트 설치파일을 사칭한 악성 PE32 바이너리 두 개에 동시에 적용된 사실이 확인됐다. 이 인증서를 탑재한 드로퍼 컴포넌트(ff2f79d1)는 VirusTotal 기준 76개 엔진 가운데 단 2개만 악성으로 분류했다 — Windows SmartScreen 경고를 억제하고 대부분의 AV 정적 탐지를 무력화하는 서명의 효과가 수치로 드러난 셈이다. 여기에 ZIP 페이로드 단계에서는 샌드박스 분석을 무력화하는 장기 슬립(long-sleeps)과 디버그 환경 감지(detect-debug-environment) 기법이 겹쳐지고, 배포 채널로는 AWS CloudFront CDN이 활용된다.
#DealPly#Offercore#BitComet위장#Sectigo인증서악용#코드서명우회#애드웨어#Chrome확장악용#39개국침투IOCf59 · i4 · d1 · u0MITRE48지역AL · BG · BR · BS산업교육·연구 · 금융 · 기술·IT
C&C공개2026년 6월 19일 04:26 (UTC+9)발주서 ZIP 위장 XWorm RAT, 5단계 실행 사슬로 20개국 침투
##구매 발주서 ZIP에 숨겨진 다단계 함정 — XWorm RAT를 향한 정교한 실행 사슬 구매 발주서처럼 보이는 11KB짜리 ZIP 파일 하나가 피해자의 시스템에 도달하는 순간, 다섯 단계에 걸친 정교한 실행 사슬이 작동하기 시작한다. 단순한 스크립트 다운로더가 아니다. 디버그 환경 탐지, 장시간 슬립 지연, WMI 우회 실행, 런타임 C# 컴파일이라는 겹겹의 분석 회피 장치를 거쳐 최종적으로 XWorm RAT가 배포되는 이 캠페인은, 페이로드 배포 수주 전부터 와일드카드 TLS 인증서를 발급하고 White Label Services 인프라를 사전 정비하는 계획적 준비 과정을 동반한다. CTX Team이 추적한 이번 캠페인은 유럽·아시아·아메리카 20개국, 13개 산업 부문에 걸친 광범위한 표적 분포를 보이며, 2026년 6월 16일부터 17일 사이 집중적으로 활동이 관측됐다.
#XWormRAT#VBS다운로더#구매발주서미끼#스피어피싱첨부파일#런타임C#컴파일#WhiteLabelServices인프라#제조업#정부행정IOCf9 · i1 · d2 · u3지역AT · BD · BR · CH산업항공우주 · 농업 · 자동차
APT회원 전용2026년 6월 19일 03:56 (UTC+9)만료 4년 된 HTC 인증서 달고 나타난 Spring Dragon 드로퍼
2025년 11월 14일, VirusTotal에 처음 등장한 PE32+ 실행 파일 하나가 보안 분석가들의 시선을 끌었다. 파일명은 ViveSoftwareSetup.exe, 내부 문자열은 "VIVE Software", 저작권 표기는 "HTC Corp.(c) All rights reserved." — 겉으로는 HTC의 VR 소프트웨어 설치 패키지처럼 보인다. 그러나 이 파일에 박혀 있는 DigiCert 코드 서명 인증서(일련번호 0C F0 97 A2 E8 28 0E 54 9F 7C A5 DF 08 95 CF 52)의 유효 기간은 2021년 4월 28일에 이미 만료됐다. 드로퍼가 세상에 나타나기 4년 이상 전에 죽은 인증서가, 2025년산 악성코드에 이식된 것이다. 서명 검증은 런타임에서 실패하지만 인증서의 존재 자체는 남는다.
#SpringDragon#GCleaner#wmi_ghost#코드서명위장#만료인증서악용#C2인프라#샌드박스회피#드로퍼행위자Spring Dragon · Lotus BlossomIOCf1 · i0 · d3 · u6MITRE12
FILE공개2026년 6월 19일 00:42 (UTC+9)AveMaria RAT, 5중 분석 회피 장치로 Microsoft 업데이트 위장 C2 재가동
이전 보도(WarzoneRAT 인보이스 미끼, 터키 표적 대상 다층 분석 회피 스택 적용)에서 다룬 캠페인이 페이로드 패밀리를 교체하며 재등장했다. 이번에 새로 식별된 두 개의 파일 해시와 함께, 해당 캠페인의 C2 인프라 중추인 msoftupdate.me 도메인 쌍이 분열된 생애 주기를 드러내고 있다 — 부모 도메인은 DNS 말소 대기 상태로 진입한 반면, 운영 서브도메인 remote.msoftupdate.me는 여전히 45.79.244.209로 독립 해석되며 AveMaria RAT 채널을 유지하고 있다. CTX Team이 이번 업데이트에서 확인한 핵심은 페이로드 자체보다 그것을 감싸는 회피 아키텍처다.
#YoroTrooper#AveMariaRAT#WarzoneRAT#UACMe#C2인프라#스파이활동#중앙아시아#드로퍼행위자YoroTrooperIOCf2 · i0 · d2 · u0MITRE21
FILE공개2026년 6월 19일 00:24 (UTC+9)샌드박스 침묵시킨 10KB — SystemBC 드로퍼, 자동화 탐지 맹점 정밀 공략
76개 안티바이러스 엔진 가운데 62개가 악성으로 판정한 파일이 있다. 그런데 자동화 샌드박스 2개는 모두 이 파일을 무해하다고 결론 내렸다. 탐지율 81%라는 숫자만 보면 이 페이로드는 이미 충분히 알려진 위협처럼 보인다. 그러나 실제 운영 환경에서 이 파일이 마주치는 첫 번째 동적 분석 장벽 — 기업 보안 파이프라인의 자동화 샌드박스 — 은 아무런 경보도 울리지 않는다. 이것이 이번 캠페인의 핵심 신호다. CTX Team이 분석한 샘플(SHA256: 46af9af74a5525e6315bf690c664a1ad46452fef15b7f3aecb6216ad448befaa)은 10KB짜리 서명 없는 PE32 실행 파일로, SystemBC(Coroxy, Boigy, Garvi로도 추적되는 프록시-RAT 패밀리)의 드로퍼 스텁으로 분류된다.
#DragonForce#SystemBC#사우디아라비아통신인프라#샌드박스회피#불릿프루프호스팅#드로퍼#타이밍기반탐지우회#YeezyHost행위자DragonForce · DragonForce MalaysiaIOCf1 · i1 · d0 · u0MITRE8지역SA산업통신
APT공개2026년 6월 18일 23:57 (UTC+9)법률 문서로 위장한 ZIP, Upatre가 CryptoLocker 탐지 규칙까지 동시 발화
수신자가 이메일 첨부 파일을 열었을 때 보이는 것은 평범한 사건 파일이었다. Case_1171807.zip, Case_1787739.zip — 법률이나 금융 업무를 다루는 조직이라면 매일 수십 건씩 받는 형식의 파일명이다. 그러나 압축을 해제하면 단 하나의 실행 파일만 나온다. 27,648바이트짜리 PE32 바이너리, case_10022013.exe. 이 파일이 실행되는 순간 Upatre 드로퍼가 작동을 시작하고, 그 뒤에 무엇이 내려오는지는 아직 완전히 규명되지 않았다. CTX Team이 이 캠페인을 분석하는 과정에서 드러난 가장 이례적인 신호는 단순한 탐지율 수치가 아니었다. Upatre/GenericKDV로 분류된 이 드로퍼가 McAfee ATR 룰셋의 YARA 규칙 CryptoLocker_set1과 CryptoLocker_rule2를 동시에 발화시킨다는 사실이었다.
#GoldEvergreen#BusinessClub#Upatre#CryptoLocker#ZBot#법률기관표적#스피어피싱#C2인프라행위자Gold Evergreen · Business ClubIOCf3 · i0 · d1 · u1MITRE9
FILE공개2026년 6월 18일 20:29 (UTC+9)3년 잠복 탄자니아 도메인, 캠페인 개시일 TLS 인증서와 동시 활성화
2026년 6월 2일, 두 가지 사건이 정확히 같은 날 발생했다. 하나는 AgentTesla 계열 MSIL 스틸러(fc4ba401…)가 VirusTotal에 최초 제출된 것이고, 다른 하나는 탄자니아 ccTLD 도메인 hhautoinvestment.co.tz에 대한 Let's Encrypt 와일드카드 TLS 인증서(시리얼 5fe3baf35c3534571f8e352115b86a4e57b, CN=YR1)가 발급된 것이다. 이 날짜의 일치는 우연이 아니다. 2023년 8월 24일 REG-KILIHOST를 통해 등록된 이 도메인은 약 3년간 잠복 상태를 유지하다가, 캠페인 개시 시점에 맞춰 TLS 인증서 발급·페이로드 배포·FTP 유출 인프라를 단일 IP(91.204.209.32) 위에 동시에 가동했다. CTX Team이 추적한 이 캠페인의 핵심은 AgentTesla라는 잘 알려진 악성코드 패밀리가 아니다.
#AgentTesla#MSIL스틸러#탄자니아ccTLD#인프라에이징#FTP유출#자격증명탈취#제조업#의료·보건IOCf3 · i0 · d1 · u1MITRE47지역AE · DE · DK · JP산업예술·엔터테인먼트 · 자동차 · 협회·단체
C&C회원 전용2026년 6월 18일 20:06 (UTC+9)클립보드 침묵 절도 Phorpiex, 그리스 문자 6개 C2 엔드포인트로 암호화폐 탈취
암호화폐 지갑 주소를 복사하는 순간, 그 값은 이미 공격자가 통제하는 주소로 교체돼 있다. 사용자는 아무것도 눈치채지 못한 채 전송 버튼을 누른다. wescgsvcs.exe라는 이름으로 위장한 103KB짜리 PE32 바이너리가 이 침묵의 절도를 수행하는 동안, 바이너리 자체는 샌드박스 환경을 능동적으로 탐지하고, 레지스트리에 자신을 심어 재부팅 후에도 살아남으며, 분석가의 타임라인 추적을 교란하기 위해 컴파일 타임스탬프를 2008년으로 되돌려 놓는다. CTX Team이 추적해 온 이 캠페인은 Phorpiex/Fragtor 계열의 클립뱅커(clipbanker) 임플란트가 단일 C2 서버 — Spamhaus DROP 목록에 등재된 IP 185.215.113.84 — 를 중심으로 여섯 개의 그리스 문자 경로를 통해 구조화된 태스킹 API를 운영하고 있음을 보여준다. 2025년 12월 24일 처음 관측된 이후 2026년 6월 18일 현재까지 활성 상태가 유지되고 있다.
#Phorpiex#Fragtor#클립뱅커#암호화폐탈취#C2인프라#샌드박스회피#레지스트리지속성#타임스탬프위조IOCf4 · i1 · d0 · u7MITRE31
APT회원 전용2026년 6월 18일 15:58 (UTC+9)72시간 인증서로 76개 AV 전부 우회한 트로이목마 브라우저 인스톨러
독일 소프트웨어 퍼블리셔 Ströer Digital Publishing GmbH의 법인 명의로 발급된 두 장의 Microsoft ID Verified 코드 서명 인증서가 7개 악성 PE 파일 전체에 걸쳐 Authenticode 서명을 완성했다. 유효 기간은 각각 72시간 — 2026년 5월 19일부터 22일, 그리고 20일부터 23일까지. 두 인증서 모두 첫 제출일인 2026년 5월 23일 시점에는 이미 만료 상태였지만, Authenticode 구조는 온전히 유지됐고 VirusTotal의 76개 정적 AV 엔진 가운데 단 하나도 이 파일들을 악성으로 분류하지 않았다. 독일·프랑스·룩셈부르크의 에너지, 기술, 통신 서비스, 도매 분야 조직을 겨냥한 이 캠페인은 코드 서명 신뢰 체계를 운영 무기로 전환한 방식 자체가 핵심 뉴스다. CTX Team이 분석한 이 캠페인의 전달 벡터는 browser7-latest.exe라는 이름의 UPX 패킹된 7-Zip SFX 인스톨러다.
#APT28#WarzoneRAT#WinosStager#Skip-2.0#코드서명악용#에너지분야#독일·프랑스·룩셈부르크#트로이목마인스톨러행위자APT28 · StrontiumIOCf55 · i0 · d0 · u0MITRE55지역DE · FR · LU산업에너지 · 기술·IT · 통신
APT회원 전용2026년 6월 18일 04:04 (UTC+9)Discord CDN 악용 NullMixer, 5종 악성코드 번들로 4년째 운용
Discord의 파일 첨부 기능을 첫 번째 배포 채널로 삼은 NullMixer 기반 캠페인이 단일 가짜 설치 파일 안에 RedlineStealer, ClipBanker, SmokeLoader, StealBit, Upatre 등 다섯 개 악성코드 패밀리를 동시에 번들링한 채 유포되고 있다. Sectigo가 발급한 코드 서명 인증서를 부정 취득해 서명 기반 방어를 우회하고, 싱가포르 SingNet AS3758 내 동일 /23 서브넷에 배치된 세 개 노드를 명령제어(C2) 백엔드로 활용하는 이 캠페인은 최초 파일 버스트가 2021년 8월로 거슬러 올라가지만, 도메인 등록 이력과 TLS 인증서 갱신 흔적은 2025년 10월 이후까지 이어진다. CTX Team이 추적해 온 이 위협 클러스터는 현재도 활성 상태다. --- 이 캠페인의 가장 두드러진 특징은 단일 드로퍼가 실행되는 순간 여러 악성코드 패밀리가 동시에 풀린다는 점이다.
#NullMixer#APT28#RedlineStealer#SmokeLoader#ClipBanker#DiscordCDN악용#자격증명탈취#볼리비아행위자APT28 · StrontiumIOCf18 · i3 · d4 · u10지역BO
APT회원 전용2026년 6월 17일 23:57 (UTC+9)DHL 운송장 위장 RAR, 건설업 자격증명 노리는 샌드박스 우회 캠페인
독일·인도·말레이시아·튀르키예 건설 분야 조직을 겨냥한 스피어 피싱 캠페인이 포착됐다. 공격자는 DHL 항공화물 운송장(Airway Bill) 번호를 그대로 파일명에 박아 넣은 RAR 아카이브를 미끼로 사용하면서, 자동화 분석 환경을 탐지하면 실행을 억제하는 다층 회피 로직을 내장해 보안 솔루션의 시야를 의도적으로 좁혔다. CTX Team이 추적한 이 캠페인의 핵심은 도구 자체가 아니라 탐지 억제 설계다 — 상용 자격증명 탈취 도구를 포장한 방식이 기존 캠페인과 결을 달리한다. 캠페인 활동 기간은 2026년 5월 15일 최초 관측 이후 6월 17일까지 이어졌으며, CTX Team은 이를 심각도 72, 신뢰도 85로 분류된 위협 클러스터(CTXen3schbtt3)로 공식 등록했다.
#MassLogger#Formbook#스피어피싱#건설업#샌드박스우회#자격증명탈취#APT29#독일·인도·말레이시아·튀르키예행위자APT29 · MinidionisIOCf3 · i0 · d0 · u0MITRE23지역DE · IN · MY · TR산업건설
C&C회원 전용2026년 6월 17일 20:27 (UTC+9)Phorpiex, 페이로드 3종 교체로 탐지 초기화…C2 인프라는 유지
이전 보도(Phorpiex, 세 개의 페이로드를 교체하며 C2 인프라를 유지) 이후에도 이 캠페인은 조용히 지속되고 있다. 달라진 것은 인프라가 아니라 바이너리다. 이번 관측 시점에서 캠페인에 등록된 파일 IOC 3종이 모두 새것으로 교체됐고, 그 가운데 두 개는 VirusTotal에 메타데이터가 전혀 없다 — 제출 기록도, 탐지 이력도, 파일 유형 정보도 없다. 나머지 하나는 'long-sleeps' 태그가 붙은 28KB짜리 패킹된 PE32로, 유일하게 돌아간 샌드박스(C2AE)에서 UNKNOWN_VERDICT를 받아냈다. C2 IP 두 개와 tsrv2.top 경로 네 개는 이전 관측과 동일하다. CTX Team이 추적해 온 이 캠페인은 카자흐스탄과 파키스탄의 통신 서비스 사업자를 표적으로 삼고 있으며, 지금 보이는 것은 운영 중단의 신호가 아니라 탐지 커버리지를 의도적으로 초기화하는 성숙한 운영 위생의 흔적이다.
#Phorpiex#Trik#통신사표적#카자흐스탄#파키스탄#페이로드교체#샌드박스회피#C2인프라IOCf3 · i2 · d0 · u4MITRE35지역KZ · PK산업통신
APT회원 전용2026년 6월 17일 20:00 (UTC+9)Chrome 암호화 방어선 뚫는 Salat Stealer, Cloudflare DoH로 C2 추적도 차단
Chrome v127부터 구글이 도입한 앱 바운드 암호화(app-bound encryption)는 브라우저 저장 자격증명을 OS 수준으로 보호해 범용 인포스틸러의 수확을 어렵게 만들겠다는 의도로 설계된 방어 조치였다. 그 방어선을 정면으로 겨냥한 페이로드가 올해 5월 초 관측됐다. 2026년 5월 2일 처음 제출된 Win32 PE32 실행 파일(SHA-256: 3d8034186da15b34b83c7137ccc676c3961dcd130184a372a64e6a4a9e99e704)은 세 개의 독립 샌드박스에서 모두 악성 판정을 받았으며, 9개의 YARA 룰이 동시에 발화했다. 그 가운데 RussianPanda가 작성한 win_mal_Chromium_app_bound_encryption_Decrypter 룰의 발화는 이 바이너리가 Chrome v127 이상의 쿠키·비밀번호 저장소를 보호하는 암호화 키를 직접 해독하는 능력을 갖췄음을 확인해 준다.
#SalatStealer#Chrome앱바운드암호화우회#DNS-over-HTTPS#암호화폐지갑탈취#CloudflareCDN악용#인포스틸러#APT28#C2인프라행위자APT28 · StrontiumIOCf1 · i2 · d3 · u2MITRE11
APT회원 전용2026년 6월 17일 13:49 (UTC+9)9년 된 ChChes 임플란트, 2025년 갱신 C2 서버와 현재도 통신 중
2016년 11월 컴파일된 Win32 PE32 실행 파일 하나가 2025년 9월에 갱신된 TLS 인증서를 달고 운영 중인 C2 서버와 통신하고 있다. 바이너리의 나이와 인프라의 신선도 사이에 존재하는 이 9년의 간극이 이 캠페인이 전하는 핵심 메시지다. CTX Team이 추적해 온 이 위협 클러스터(CTX6wzpqwwo6c)에서 관측된 ChChes 임플란트(SHA256: 2965c1b6...91699)는 세 가지 회피 레이어를 동시에 가동한다 — 만료된 코드 서명 인증서로 초기 신뢰 관문을 통과하고, CPU 클록 직접 읽기 기반의 시간 지연으로 샌드박스를 무력화하며, 의도적으로 변형된 HTTP 트래픽으로 네트워크 검사를 우회한다. 이 세 레이어가 단일 바이너리 안에서 동시에 작동한다는 사실이, 단순한 오래된 악성코드 재발견이 아닌 현재 진행형 작전의 증거다. --- 이 임플란트가 가장 먼저 활용하는 회피 수단은 코드 서명 체인이다.
#APT10#ChChes#OperationCloudHopper#RedApollo#코드서명인증서악용#샌드박스회피#C2인프라#사이버스파이활동행위자Red Apollo · PotassiumIOCf1 · i0 · d1 · u5MITRE13
APT회원 전용2026년 6월 17일 13:31 (UTC+9)Lazarus, CKEditor 경로 통해 자동화된 웹 셸 진입점 노출
두 개의 서로 다른 호스팅 환경에 자리 잡은 WordPress 사이트가 같은 플러그인 경로를 통해 공격의 첫 관문을 열고 있다. 체코의 Blueboard.cz 호스팅에 얹힌 kartacnictvi.cz와 칠레 POWER LINE DATACENTER(AS132839)에 해석되는 mokawafm.com이 바로 그 주인공이다. 두 도메인은 서로 다른 등록 기관, 서로 다른 네임서버, 서로 다른 IP 대역에 분산돼 있지만, /wp-content/plugins/ckeditor-for-wordpress/ckeditor/plugins/image/라는 동일한 경로 아래에서 익스플로잇 엔드포인트를 노출하고 있다. 이번 분석에서 가장 의미 있는 새로운 신호는 바로 이 경로에 붙어 있는 네 개의 URL이다.
#Lazarus#CRAT#CKEditor#워드프레스#웹셸#식음료#요르단#Nukesped행위자Lazarus Group · Hastati GroupIOCf2 · i2 · d2 · u6MITRE19지역JO산업식음료
FILE회원 전용2026년 6월 17일 11:08 (UTC+9)스냅챗 앱 위장 도메인, 13개월 잠복 후 LummaStealer 6종 일제 배포
2025년 4월 등록된 도메인 하나가 이듬해 5월이 되어서야 TLS 인증서를 발급받고 페이로드 배포를 시작했다. thesnapchatmodapk.com — 이름만 보면 스냅챗 모드 APK를 제공하는 안드로이드 앱 관련 사이트처럼 보이지만, 실제로 이 도메인이 서빙한 것은 윈도우 PE 실행 파일 여섯 개(update1.exe부터 update6.exe)와 소셜 엔지니어링용 updates_notes.txt 파일이었다. 모바일 앱을 찾는 사용자를 윈도우 악성코드 배포 채널로 유인하는 이 의도적 불일치는, 단순한 기회주의적 등록이 아니라 13개월의 사전 준비 끝에 가동된 인프라임을 시사한다. CTX Team이 추적한 이 캠페인의 핵심은 2단계 공격 구조다. 2026년 2월부터 먼저 배포된 소형 드로퍼 쌍이 피해자 환경을 선점한 뒤, 3개월여 후 LummaStealer 페이로드 트리오가 투입되는 방식이다.
#LummaStealer#드로퍼#스냅챗위장사이트#캐나다표적#암호화폐지갑탈취#TelegramC2#도메인에이징#자격증명탈취IOCf9 · i0 · d1 · u8MITRE41지역CA
FILE회원 전용2026년 6월 17일 10:36 (UTC+9)폴란드어 발주서로 위장한 GuLoader, 덴마크어 경로에 15개 페이로드 은닉
2025년 3월 초, 폴란드어로 '발주서'를 뜻하는 파일명 Zamowienie_829522.bat을 달고 유포된 673KB짜리 NSIS 자가 압축 실행 파일 하나가 CTX Team의 시선을 붙잡았다. 이 드로퍼는 캠페인 전체 16개 파일 가운데 유일하게 탐지 엔진의 반응을 이끌어낸 PE32 실행 파일로, VirusTotal 기준 49/77 탐지율을 기록했다. 나머지 15개 구성 요소는 설정 파일, 불투명 바이너리 블롭, JPEG 이미지로 이뤄져 있으며 단 하나의 탐지도 없이 전량 0/77을 기록했다. 위협 메타데이터는 이 캠페인의 표적 지역으로 폴란드(PL)와 크로아티아(HR)를, 표적 산업으로 의료·보건 분야를 명시하고 있다 — 다만 이는 메타데이터 분류에 근거한 것으로, 실제 침해 성공 여부가 확인된 것은 아니다. 드로퍼의 PE 타임스탬프는 2013년 12월 25일로 설정돼 있는 반면, VirusTotal 최초 제출일은 2025년 3월 7일이다.
#GuLoader#Makoob#NSIS드로퍼#의료·보건#폴란드#크로아티아#스피어피싱#cPanelC2인프라IOCf16 · i1 · d2 · u2MITRE19지역HR · PL산업헬스케어
APT회원 전용2026년 6월 17일 10:08 (UTC+9)발주서 위장 RAR 파일, 76개 백신 중 6개만 탐지…TA505 PureHVNC 유포
2026년 6월 초, 유럽과 북미, 아시아 전역의 도매·소매·물류·통신 업종 종사자들의 받은편지함에 'PONo 34VIVRES5052026.rar'라는 이름의 첨부파일이 도착하기 시작했다. 겉으로는 평범한 구매 발주서처럼 보이는 이 RAR 아카이브 안에는, 76개 보안 엔진 가운데 단 6개만이 탐지에 성공하는 고도로 난독화된 JavaScript 페이로드가 숨겨져 있었다. 두 개의 독립 샌드박스가 모두 악성으로 판정하고, Abuse.ch의 IDS 룰이 PureHVNC 명령제어(C2) 채널을 지목했음에도 불구하고 — 정적 탐지 엔진 대부분은 이 스크립트를 그냥 통과시켰다. CTX Team이 추적해 온 이 캠페인은 TA505로 귀속되며, 난독화와 타이밍 기반 회피를 결합한 이중 회피 스택이 현재 서명 업데이트 주기를 앞서고 있음을 보여주는 사례로 기록된다. 공격의 진입점은 스피어 피싱 이메일에 첨부된 RAR 아카이브다(T1566.001).
#TA505#PureHVNC#JavaScript드로퍼#스피어피싱#샌드박스회피#물류·도매·통신#유럽·북미·아시아#스테가노그래피행위자TA505 · Hive0065IOCf2 · i0 · d1 · u2지역CY · DE · DK · FR산업소매·유통 · 지원 서비스 · 기술·IT
APT회원 전용2026년 6월 17일 09:42 (UTC+9)XWorm V5.6, 18개 플러그인 완전무장 — 단일 빌드·단일 Azure IP로 운영
XWorm V5.6의 메인 실행 파일 하나가 18개의 전용 플러그인 DLL을 거느리고 실제 배포 환경에서 작동 중인 것이 확인됐다. 단순히 RAT 샘플이 발견됐다는 수준의 이야기가 아니다. 18개 DLL 전체가 동일한 imphash(dae02f32a21e03ce65412f6e56942daa)를 공유하고 PE 타임스탬프가 2024년 3월 6일에 집중돼 있다는 사실은, 이 플러그인 세트가 단일 빌드 파이프라인에서 일괄 생산됐음을 의미한다. HVNC, 키로거, 브라우저 자격증명 탈취, 랜섬웨어, CMSTP UAC 우회, Windows Defender 무력화까지 — 공격 사이클 전 단계를 커버하는 기능이 하나의 패키지로 묶여 있다. 이 완성도가 이번 캠페인을 단순한 상용 RAT 유포 사건과 구분 짓는 핵심이다. C2 인프라 역시 같은 논리로 구성돼 있다.
#XWorm#Gamaredon#원격접근트로이목마#플러그인수트#Azure인프라#브라우저자격증명탈취#랜섬웨어#한국표적행위자Gamaredon Group · CTIGIOCf43 · i0 · d9 · u18MITRE37지역BD · DE · GB · IN
C&C회원 전용2026년 6월 17일 08:34 (UTC+9)Stealc v2, 크롬 127 암호화 금고 뚫는 기능 탑재해 암호화폐 투자자 겨냥
암호화폐 투자자를 겨냥한 설치 파일 하나가 2025년 11월 말부터 조용히 유통되기 시작했다. 'USDT SmartFlash v2.2.exe'라는 이름을 달고 등장한 이 32비트 PE는 저작권 표기란에 "Microsoft Corporation. All rights reserved."라고 적혀 있었지만, 그 안에는 Microsoft와 무관한 셸코드가 PE 오버레이 형태로 덧붙여져 있었다. 2025년 11월 21일 첫 관측 이후 15건의 제출이 14개의 독립된 출처에서 들어왔다는 사실은 이 파일이 단순한 표적 공격이 아닌 광범위한 배포 캠페인의 입구였음을 시사한다. 그리고 이 입구 뒤에는 Stealc v2의 최신 빌드가 기다리고 있었다 — Chrome 127 이후 구글이 도입한 앱 바운드 암호화(app-bound encryption)를 무력화하는 기능을 탑재한 채로. CTX Team이 추적한 이 캠페인의 핵심은 도구의 진화에 있다.
#Stealcv2#클립뱅커#암호화폐투자자표적#앱바운드암호화우회#reflectiveDLL인젝션#방탄호스팅#인포스틸러#크롬자격증명탈취IOCf11 · i5 · d0 · u10MITRE51지역CA
C&C회원 전용2026년 6월 17일 08:03 (UTC+9)GIF 이미지로 위장한 Sality 봇넷 C2 비컨, 15년째 활동 중
이탈리아 교육 도메인과 러시아 서브도메인에 걸쳐 24개의 동일한 구조를 가진 HTTP 요청이 관측됐다. 요청 대상은 모두 logo.gif라는 이름의 5KB짜리 이미지 파일이었고, 각 URL에는 16진수 키와 수백만 단위의 10진수 값이 쿼리 파라미터로 붙어 있었다. 이 이미지를 받아가는 쪽은 사람이 아니었다. 2010년 처음 관측된 이후 15년 넘게 활동을 이어온 Sality 봇넷의 감염 호스트들이었다. CTX Team이 추적한 이번 클러스터(식별자 CTXtqbmefe3lk)는 Salty Spider로 귀속된 Sality 봇넷 캠페인으로, 방글라데시 지역 엔드포인트를 표적으로 하며 스파이 활동 동기가 부여된 것으로 분류됐다. 캠페인의 핵심 신호는 단순하지만 효과적이다 — 감염 호스트가 C2 서버에 체크인할 때 바이너리 트래픽이나 암호화된 페이로드 대신 평범한 이미지 요청을 흉내 낸다. 네트워크 로그에는 웹 브라우저가 배너 이미지를 내려받는 것처럼 보인다.
#Sality#SaltySpider#봇넷#C2위장#GIF스테가노그래피#USB전파#방글라데시#폴리모픽패킹행위자Salty Spider · KuKuIOCf24 · i2 · d2 · u24지역BD
FILE회원 전용2026년 6월 15일 11:35 (UTC+9)Chrome으로 위장한 WinosStager, Tor 전용 C2로 10개국 침투
서명되지 않은 PE 바이너리 하나가 Google Chrome의 외피를 두르고 화학·제조·정부 기관 시스템의 시작 프로그램 폴더에 자리를 잡았다. 파일명은 chrome.exe, 버전 정보에는 "Copyright (C) 2026 Google LLC"가 새겨져 있지만, 내부 이름은 networkmonitor이고 코드 서명 인증서는 없다. 이 바이너리가 외부와 통신하는 경로는 클리어넷이 아니다 — 명령제어(C2) 트래픽 전체가 Tor 네트워크를 통해 DGA 스타일의 .onion 은닉 서비스 두 곳으로만 흘러들어간다. 방어자가 네트워크 계층에서 차단하거나 싱크홀로 유도할 수 있는 클리어넷 인프라는 이 캠페인에 존재하지 않는다. CTX Team이 추적해 온 이 활동은 과암, 인도, 이탈리아, 말레이시아, 파나마, 페루, 폴란드, 루마니아, 엘살바도르, 터키 등 10개국에 걸쳐 화학, 컨설팅, 정부·행정, 제조업 분야를 표적으로 삼고 있다.
#WinosStager#TorC2#Chrome위장#컴파일온호스트#화학·제조업표적#정부기관침투#Skip-2.0#다층OPSECIOCf23 · i0 · d2 · u0MITRE51지역GU · IN · IT · MY산업화학 · 컨설팅 · 정부·공공
FILE공개2026년 6월 15일 11:19 (UTC+9)B1 Free Archiver 사칭 트로이목마, HTTP 이미지 위장 배포로 남아시아 교육기관 노려
무료 압축 유틸리티를 찾는 사용자를 겨냥한 트로이목마 인스톨러가 파일 확장자 위장과 HTTP 콘텐츠 타입 스푸핑을 결합한 다층 기만 전술로 배포되고 있다. 'B1 Free Archiver Installer'라는 제품명을 PE 내부 메타데이터에 그대로 심은 이 바이너리(SHA256: 7e3e3ac8…)는 43/77개 엔진이 adware.catalina/downware로 분류했으며, 동일한 브랜드 정체성을 공유하는 TLS 인증서가 2026년 9월까지 유효한 상태로 러시아 지역 IP에서 현재도 활성화돼 있다. CTX Team이 이 캠페인을 추적한 결과, 초기 접근 단계의 낮은 정교함과 귀속된 MITRE 기법 프로파일 사이의 간극이 이 캠페인의 핵심 분석 과제로 부상했다. --- 이 캠페인의 첫 번째 기술적 특징은 합법적인 프리웨어 브랜드를 PE 내부 메타데이터 수준까지 정밀하게 복제한 위장 전략이다(T1036).
#APT1#CommentCrew#adware.catalina#트로이목마인스톨러#HTTP콘텐츠타입스푸핑#남아시아#교육·연구기관#glasses악성코드행위자Comment Crew · Byzantine CandorIOCf4 · i1 · d0 · u0MITRE25지역SA산업교육·연구
APT회원 전용2026년 6월 15일 10:27 (UTC+9)FileZilla 사칭 .cc 도메인, 콩고 겨냥 2단계 드로퍼 체인 배포
2025년 12월 24일, NICENIC INTERNATIONAL GROUP CO., LIMITED를 통해 등록된 도메인 하나가 조용히 활성화됐다. 이름은 filezilla.cc — 전 세계 수백만 명이 사용하는 오픈소스 FTP 클라이언트 FileZilla의 공식 도메인(filezilla.org)과 한 글자 TLD 차이다. 이 도메인의 /Updater.exe 경로는 가짜 소프트웨어 업데이트 설치 파일을 제공하는 초기 접근 거점으로 기능했다. 피해자가 해당 URL에 접근하는 순간, 4KB짜리 경량 드로퍼가 실행되고, 이어서 583KB 바인더 페이로드가 %TEMP%\main\extracted\ 경로에 풀린다. 두 파일 모두 서명이 없고, 디버거 환경 탐지와 장시간 슬립을 통해 샌드박스 분석을 회피하며, 실행 후에는 pool.hashvault.pro로 CoinMiner JA3 TLS 핑거프린트를 통해 암호화폐 채굴 풀에 비콘을 전송한다.
#BlueBottle#Opera1er#타이포스쿼팅#드로퍼#암호화폐채굴#콩고민주공화국#안티분석회피#인프라은폐행위자BlueBottle · Opera1erIOCf4 · i1 · d1 · u2MITRE18지역CD
APT회원 전용2026년 6월 15일 10:15 (UTC+9)Amadey 로더, 크롬 암호화 우회 포함 4종 악성코드 동시 배포
2026년 4월부터 6월 사이, Amadey 로더를 중심으로 StealC v2, LummaC2, ClipBanker, AgentB 네 개 패밀리가 단일 명령제어(C2) 인프라 위에서 동시에 운용되는 캠페인이 관측됐다. CTX Team의 분석에 따르면 이 캠페인의 가장 주목할 만한 기술적 특징은 StealC v2가 구현한 Chromium 앱 바운드 암호화(app-bound encryption) 키 복호화 로직이다. YARA 룰 win_mal_Chromium_app_bound_encryption_Decrypter(작성자: RussianPanda, 출처: github.com/RussianPanda95/Malware-Rules-IOCs)가 샘플 efe7eb517cc4…에서 발화했다는 사실은, 이 스틸러가 해당 보호 메커니즘을 우회하는 로직을 포함하고 있음을 시사한다.
#TA511#Amadey#StealCv2#LummaC2#ClipBanker#AgentB#앱바운드암호화우회#MaaS크라임웨어행위자TA511 · MAN1IOCf33 · i3 · d0 · u6지역CL산업기술·IT
C&C회원 전용2026년 6월 14일 22:59 (UTC+9)Emotet, WordPress 관리자 경로로 C2 통신 위장…다층 OPSEC 설계 확인
2026년 6월 14일, CTX Team은 Emotet 캠페인 클러스터(CTXpm3ozaohmm)를 심각도 100, 신뢰도 85로 등록했다. 이 클러스터가 주목받는 이유는 페이로드 자체보다 C2 인프라의 구성 방식에 있다. 두 개의 노후 .com 도메인 — dotasarim.com과 socialplaymedia.com — 이 각각 /wp-admin/Dyz와 /wp-content/Czj라는 WordPress 관리자·콘텐츠 경로를 C2 릴레이 엔드포인트로 노출하고 있으며, 러시아 상트페테르부르크 소재 ASN 9123(Jsc timeweb)의 IP 92.255.111.71이 네트워크 계층 릴레이로 기능한다. 합법적인 웹 호스팅 트래픽에 C2 통신을 녹여 넣는 이 구조는, 단순한 도메인 등록 전략이 아니라 다층적 운영 보안(OPSEC) 설계의 산물이다. --- 이 클러스터의 C2 계층을 구성하는 두 도메인은 각각 서로 다른 등록 기관을 통해 만들어졌다.
#Emotet#TA542#C2인프라#WordPress위장#매크로문서#불릿프루프호스팅#러시아ASN#운영보안행위자Emotet Group · TA542IOCf3 · i1 · d2 · u4
APT회원 전용2026년 6월 14일 22:29 (UTC+9)30년짜리 자가서명 인증서로 위장한 KMSpico, 4겹 탐지 우회 구조 확인
토렌트와 소프트웨어 불법 복제 채널을 통해 유포되는 KMSpico 설치 패키지가 단순한 해킹 툴 이상의 무언가를 품고 있다는 사실이 CTX Team의 분석을 통해 확인됐다. 이 캠페인의 핵심 페이로드 — Service_KMS.exe, AutoPico.exe, KMSELDI.exe — 는 2015년 8월 9일 자가 발급된 '@ByELDI Certificate Authority' 루트 인증서(시리얼 44 0F EC E1 E0 E0 E4 95 42 EA BC 3A 4A 36 E0 3D)로 서명돼 있으며, 유효 기간은 2045년까지 30년에 걸쳐 있다. 인증서 체인은 신뢰할 수 없는 루트에서 종료되고 해지 상태는 오프라인으로 확인 불가능한 상태임에도, 네 개의 바이너리 모두 Authenticode 'signed' 태그를 달고 있어 파일 속성을 피상적으로 확인하는 사용자나 단순 신뢰 검사를 수행하는 보안 도구를 기만할 수 있는 구조다.
#Molerats#KMSpico#자가서명인증서#WinDivert#Dotfuscator#말레이시아기술업계#코드서명위장#인포스틸러행위자Molerats · Gaza CybergangIOCf17 · i0 · d0 · u0MITRE19지역MY산업기술·IT
FILE공개2026년 6월 14일 19:07 (UTC+9)게임 런처로 위장한 스파이 트로이목마, 태국 게이머 겨냥 3중 탐지 회피
태국 지역 게이밍 커뮤니티를 겨냥한 것으로 보이는 트로이목마 페이로드가 2024년 출시된 인기 타이틀 'Black Myth: Wukong'의 Steam 런처로 위장한 채 유포되고 있다. VirusTotal에서 76개 엔진 중 52개가 탐지에 성공했음에도 불구하고, Zenbox 샌드박스는 98% 신뢰도로 CLEAN 판정을 내렸다 — 정적 탐지와 동적 분석 사이의 이 극단적 괴리가 이 캠페인의 핵심 운영 신호다. PE 컴파일 타임스탬프는 2024년 7월 1일로 기록돼 있으나 VirusTotal 최초 제출일은 2026년 5월 15일로, 약 22개월의 간극이 존재한다. 코드 서명 인증서는 없고, C2 인프라는 2023년 2월 등록된 도메인 koodgame.com 하나에 집중돼 있으며 Cloudflare 역방향 프록시와 와일드카드 TLS 인증서로 실제 서버를 완전히 가린다. CTX Team은 이 캠페인을 심각도 73, 신뢰도 85로 분류하고 Babar 패밀리 위협으로 등록했다.
#Babar패밀리#Rancor트로이목마#Snowglobe#태국#게임런처위장#샌드박스회피#C2인프라#스파이활동행위자Snowglobe · Animal FarmIOCf3 · i0 · d1 · u0MITRE21지역TH
FILE공개2026년 6월 14일 14:58 (UTC+9)합법 서명 이중 갑옷 두른 PCHunter, 14개국 금융·통신 겨냥
베이징 소재 법인 명의로 발급된 DigiCert EV 코드 서명 인증서와 Microsoft WHQL 크로스서명 커널 드라이버를 동시에 활용하는 PCHunter 툴킷이 금융 서비스, 기술, 통신 서비스 분야를 겨냥한 실제 작전에서 관측됐다. 단순히 서명된 해킹툴을 사용하는 수준을 넘어, VMProtect 패킹과 다중 샌드박스 회피 기법을 합법적 코드 서명 위에 겹쳐 쌓은 이 구성은 정적 탐지와 신뢰 기반 애플리케이션 제어를 동시에 무력화하는 이중 갑옷으로 기능한다. CTX Team이 추적해 온 이 캠페인은 오스트리아, 캐나다, 칠레, 중국, 독일, 헝가리, 인도네시아, 이탈리아, 한국, 멕시코, 루마니아, 튀르키예, 미국, 베트남 등 14개국에 걸친 표적 분포를 보이며, 행위자 귀속보다 도구 자체의 기술적 구성이 훨씬 더 신뢰할 수 있는 분석 앵커로 기능한다.
#PCHunter#VMProtect#WHQL크로스서명#커널드라이버#금융서비스#코드서명남용#샌드박스회피#다국가표적행위자Royal Ransomware · Team OneIOCf3 · i0 · d0 · u0MITRE25지역AT · CA · CL · CN산업금융 · 기술·IT · 통신
C&C공개2026년 6월 14일 14:39 (UTC+9)Phorpiex, 임포트 테이블 제로화·수치 도메인 인증서로 이중 은폐
2020년 10월 말 처음 관측된 77KB짜리 Win32 실행 파일 하나가 2023년 2월까지 반복 제출되고, 이후에도 C2 서버 피드에서 꾸준히 살아남아 2026년 6월 현재까지 활성 상태를 유지하고 있다. 이 파일(SHA256: e53fd17b…)이 주목받는 이유는 단순한 장수(長壽) 때문이 아니다. 빌드 단계에서 임포트 테이블을 완전히 비워 정적 분석 기반 탐지를 무력화하고, 운영 체계에서는 순수 숫자로만 구성된 도메인에 Let's Encrypt 인증서를 붙여 URL 카테고리 필터링을 우회하는 — 두 가지 서로 다른 결의 은폐 기법을 동시에 조합한다는 점이다. CTX Team이 이 캠페인을 심각도 100, 신뢰도 85로 분류한 배경에는 이 이중 은폐 구조가 자리 잡고 있다. --- 정적 분석 도구가 PE 바이너리를 처음 마주쳤을 때 가장 먼저 들여다보는 것 중 하나가 임포트 테이블이다.
#Phorpiex#Zard#웜#임포트테이블제로화#수치도메인인증서#C2인프라#방어회피#불가리아IOCf3 · i2 · d0 · u3MITRE34지역GT
APT회원 전용2026년 6월 14일 10:17 (UTC+9)APT27, 18개 변이 페이로드로 이탈리아 겨냥한 7년짜리 스파이 캠페인
이탈리아를 겨냥한 스파이 캠페인에서 단일 빌드 환경이 찍어낸 18개의 9KB PE32 바이너리가 포착됐다. 외형상 동일한 이 파일들은 imphash 706cc522e8bfff8088fbe700175fce5b와 vhash 093056655d05551063z12z19045z2025z1031zcfz를 공유하면서도 TLSH와 ssdeep 값은 샘플마다 제각각이다. 해시 기반 탐지를 무력화하기 위해 배포 단위로 바이트 수준의 변이를 자동 적용한 흔적이다. 여기에 IPVanish 상용 VPN 업체의 EV 코드 서명 인증서를 무단 전용한 564KB 드로퍼가 더해지고, 6개의 .ru 도메인 전체에 /kanorgate.php?g=-1267643179라는 동일한 C2 게이트 경로가 박혀 있다.
#APT27#Godzilla로더#PonyStealer#이탈리아#C2인프라#코드서명악용#자동화페이로드#사이버스파이행위자APT27 · TEMP.HippoIOCf28 · i0 · d24 · u12MITRE9지역IT
APT회원 전용2026년 6월 14일 06:29 (UTC+9)서명은 있지만 신뢰 안 되는 인증서, 크랙 툴 13종을 묶다
시리얼 번호 "E5 FA 25 47 0F 85 17 BF 41 52 87 01 4D AA 57 8C". 발급자 "WZTeam". 유효기간은 2017년 3월부터 2039년 12월까지 22년에 달한다. 이 하나의 자가발급 인증서가 AAct, KMSAuto Net, PIDKey Lite, MSAct++, KMSCleaner 등 서로 무관해 보이는 13개의 윈도우·오피스 활성화 크랙 툴에 동일하게 서명돼 있다. VirusTotal 검증 결과는 13개 파일 모두에서 예외 없이 동일한 문구를 반환한다 — "인증서 체인이 처리됐지만, 신뢰 공급자가 신뢰하지 않는 루트 인증서에서 종료됐다(A certificate chain processed, but terminated in a root certificate which is not trusted by the trust provider)." 서명은 존재하지만 아무도 신뢰하지 않는, 사용자에게 "정상적으로 서명된 파일"이라는 시각적 안심감만 주기…
#WZTeam인증서#KMSAuto#KMSpico#APT27#크랙툴#코드사이닝인증서#윈도우디펜더비활성화#라이선스우회도구행위자APT27 · TEMP.HippoIOCf51 · i0 · d0 · u0MITRE37지역HR · IN · PL · SI산업교육·연구 · 숙박·레저
FILE회원 전용2026년 6월 14일 03:28 (UTC+9)IDM 크랙으로 위장한 다단계 드로퍼, 태국 통신사 겨냥 뱅커 페이로드 투하
태국 통신 서비스 부문을 겨냥한 악성 캠페인이 Internet Download Manager(IDM) 크랙 파일로 위장한 두 개의 PE32 트로이목마를 유포하고 있다. 두 파일은 각각 역할이 다르다. 59 KB짜리 UPX 패킹 키젠 스텁(fc1a02b5)은 광범위한 피라시 채널을 통해 대량 살포되는 초기 접근 미끼이고, 12 MB 규모의 Varist 패킹 드로퍼(42950107)는 오버레이 영역에서 2차 페이로드를 추출·실행한 뒤 자기 자신을 삭제하는 정교한 다단계 구조를 갖추고 있다. 두 파일 모두 디버거 감지, 장시간 슬립, BIOS 및 디스크 공간 조회를 통한 샌드박스 회피(T1497.001/002/003)를 구현하고 있어, 자동화 분석 환경 중 하나인 C2AE 샌드박스는 두 샘플 모두에 UNKNOWN_VERDICT를 반환했다.
#xegumumune#IDM크랙위장#다단계드로퍼#태국통신부문#샌드박스회피#WMI실행#뱅커페이로드#cuffequally.comIOCf20 · i1 · d1 · u0MITRE47지역TH산업통신
C&C회원 전용2026년 6월 14일 02:57 (UTC+9)탐지 불가 페이로드 두 개, Emotet C2 인프라 위에 조용히 올라타다
이전 보도(Emotet C2 클러스터, 89일 Let's Encrypt 순환으로 지문 확인) 이후 이 캠페인에 새로운 움직임이 포착됐다. 추가된 것은 파일 샘플 두 개(SHA256 접두 21c29acb…, 2a94c677…)뿐이지만, 그 의미는 단순한 IOC 증가가 아니다. 두 파일 모두 VirusTotal에서 파일 유형, 탐지 비율, 서명자, 행동 태그 어느 것도 확인되지 않는 상태로 등록됐다. 이미 문서화된 WordPress 릴레이 C2 인프라와 89일 주기 인증서 교체 패턴은 그대로 유지되면서, 그 위에 올라타는 페이로드 계층만 업계 탐지망의 바깥으로 빠져나간 셈이다. CTX Team이 이 캠페인을 지속 추적해 온 결과, 기존에 활성이던 파일 IOC 두 개와 IP 하나가 이번 관측 주기에서 사라지고, 그 자리를 두 개의 미확인 파일 샘플이 채웠다.
#Emotet#TA542#C2인프라#WordPress릴레이#Let'sEncrypt인증서순환#탐지우회#페이로드교체#대만호스팅행위자Emotet Group · TA542IOCf3 · i1 · d3 · u4지역RO
C&C회원 전용2026년 6월 14일 02:41 (UTC+9)Emotet 로더의 TLS 지문, Dridex 룰셋에 걸리다
루마니아를 겨냥한 것으로 표시된 한 인프라 묶음에서, 겉모습은 평범한 XLS 첨부파일이지만 내부에는 숨겨진 Excel4(XLM) 매크로시트가 삽입된 샘플이 확인됐다. 이 파일은 AutoOpen 트리거로 동작하도록 설계돼 있으며, 뒤이어 관측된 Win32 DLL 로더는 디버깅 환경 탐지 태그와 전파(spreader) 태그를 동시에 지니고 있다. 흥미로운 지점은 이 로더의 TLS 핸드셰이크가 Emotet이 아니라 Dridex 계열에 매핑된 IDS 룰을 두 건이나 발화시켰다는 사실이다. 새로운 회피 기법이 등장한 것은 아니지만, 서로 다른 크라임웨어 계열의 네트워크 지문이 하나의 로더 안에서 겹쳐 나타난 점은 이 캠페인의 운영 체계를 들여다볼 수 있는 흥미로운 창을 제공한다. 이 클러스터를 구성하는 지표는 파일 2건, IP 3건, 도메인 2건으로 규모 자체는 크지 않다.
#Emotet#Dridex#XLM매크로#로더#크라임웨어#소모성호스팅#JA3지문#루마니아행위자Emotet Group · TA542IOCf4 · i3 · d2 · u7지역RO
APT회원 전용2026년 6월 14일 02:27 (UTC+9)6년 잠든 파킹 도메인, 89일 인증서로 재활성화
2019년 12월 3일 등록된 뒤 파킹 서비스 뒤에 방치돼 있던 도메인 하나가, 6년 만에 조용히 다시 살아났다. CTX Team이 이번 캠페인을 추적하는 과정에서 가장 눈에 걸린 것은 새로 뿌려진 악성코드 파일도, 화려한 인프라 클러스터도 아니었다. wthelpdesk.com — Key-Systems GmbH에 등록되고 ns1.parkingcrew.net / ns2.parkingcrew.net 네임서버 아래 오랜 세월 방치돼 있던 이 도메인이 2025년 9월 1일 Let's Encrypt의 R13 중간 인증서로 새 TLS 인증서를 발급받으면서(유효기간 2025-09-01 16:33:08 ~ 2025-11-30 16:33:07, 단 89일) 다시 실체를 드러낸 것이다. 이번 레코드에는 파일 1건, 도메인 1건, URL 5건이라는 얇은 지표 묶음만 들어 있다. 화려한 코호트도 없고 다수의 C2 서버가 얽힌 대규모 인프라도 아니다.
#RedApollo#APT10#chches#zusy#XORC2난독화#파킹도메인재활용#CloudHopper#헬프데스크사칭행위자Red Apollo · PotassiumIOCf1 · i0 · d1 · u5지역DE
APT회원 전용2026년 6월 14일 02:14 (UTC+9)크랙툴 두 벌 하나의 인증서, KMS 위장 뒤 다운로더 체인
정품 인증을 우회해주는 것처럼 보이는 "KMSAuto++.exe"와 오피스 설치 파일 "OInstallLite.exe" 두 개의 실행 파일이 완전히 동일한 코드 서명 인증서 일련번호를 공유하고 있다. 시리얼 넘버는 8A C1 A3 10 13 49 C2 8A 4D 33 94 7C FC D0 76 62 — WZTeam 명의로 발급된 이 인증서는 신뢰되지 않는 루트로 체인이 종료돼 실질적으로는 서명 검증을 통과하지 못하는 자가발급 인증서에 가깝다. 그런데도 두 파일은 크기가 18,565KB와 7,793KB로 전혀 다름에도 같은 시리얼·같은 지문(thumbprint 648384A4DEE53D4C1C87E10D67CC99307CCC9C98)을 그대로 물고 있다. 이는 단순한 우연한 유사성이 아니라, 하나의 빌드·서명 파이프라인에서 찍혀 나온 두 개의 변종이라는 것을 강하게 시사한다.
#WZTeam인증서#KMSAuto++#크랙소프트웨어#PowerShell다운로더#VBS런처#APT27#njRAT#Hostinger도메인행위자APT27 · TEMP.HippoIOCf16 · i0 · d2 · u2MITRE53지역TH산업통신
C&C회원 전용2026년 6월 13일 14:47 (UTC+9)BazLoader·Amadey·StealC V2 3단계 체인, 알제리·이탈리아 겨냥 스파이 캠페인 가동
2026년 6월 초, 알제리와 이탈리아를 표적으로 한 스파이 목적의 멀웨어 캠페인이 조용히 가동됐다. 이 캠페인의 핵심은 세 개의 서로 다른 악성코드 패밀리가 순차적으로 작동하는 로더 체인이다 — BazLoader/egairtigado가 초기 드로퍼로 진입하고, Amadey가 봇/다운로더로 자리를 잡은 뒤, StealC V2가 최종 자격증명 탈취 페이로드로 투입된다. 이 세 단계 전체가 독일 소재 단일 /24 서브넷(AS214351, Femo It Solutions Limited) 위에 집약된 두 개의 C2 IP로 수렴한다. 운영자는 도메인 인프라를 전혀 사용하지 않고 원시 IPv4 주소로만 비콘을 전송하며, 주요 페이로드 호스트(196.251.107.104)에는 자체 서명한 'PureCrack' TLS 인증서(시리얼 de64a6f6c257fb7f, SAN *.purecoder.io)를 얹어 암호화된 릴레이 채널을 확보했다.
#BazLoader#Amadey#StealCV2#WoodyRAT#알제리#이탈리아#자격증명탈취#스파이캠페인IOCf30 · i2 · d0 · u5MITRE62지역DZ · IT
C&C회원 전용2026년 6월 13일 14:32 (UTC+9)woody_rat, 이집트·헝가리 기술기업 암호화폐 지갑·메신저 자격증명 동시 탈취
이집트와 헝가리 기술 분야 피해자 시스템에서 Exodus 암호화폐 지갑의 암호화된 시드 파일(seed.seco), 지갑 정보 블롭(info.seco), 설정 JSON(exodus.conf.json)이 동시에 수집되고 있다. 단일 피해자 호스트(RO_193.226.177.40)에서 추출된 아티팩트들은 Exodus 지갑 파일 묶음에 그치지 않고 ElectronCash의 Bitcoin Cash 지갑 파일(default_wallet)과 Pidgin 메신저 계정 자격증명(accounts.xml)까지 포함한다. 이 수집물들은 YT&TEAM LOGS 08.10.24/@LOGSCLOUDYT_BOT이라는 명명 규칙을 가진 날짜별 로그 아카이브로 패키징돼 Telegram 봇 채널을 통해 유통된다.
#woody_rat#인포스틸러#암호화폐지갑탈취#Exodus지갑#Pidgin자격증명#Telegram로그유통#이집트·헝가리표적#C2인프라IOCf68 · i2 · d0 · u3MITRE62지역EG · HU산업기술·IT
C&C공개2026년 6월 13일 10:39 (UTC+9)'Android Win Tool' 위장 트로이목마, 자동화 C2 인프라로 장기 스파이 활동
안드로이드 기기 관리 유틸리티를 가장한 자기 압축 해제(SFX) 아카이브가 Windows 사용자를 표적으로 유포되고 있다. 이 아카이브 안에는 PyInstaller로 컴파일된 53MB짜리 Python 트로이목마와 Varist 패킹된 보조 실행 파일이 함께 포장돼 있으며, 두 페이로드 모두 Zenbox와 C2AE 샌드박스에서 CLEAN 판정을 받아 자동화 분석 단계를 그대로 통과했다. 페이로드가 통신하는 C2 노드는 네덜란드 ExpressHost(AS 197574) 위에 올라선 neuralpulsecore5.sbs 단 하나가 아니다 — 캠페인 전체 네 개 네트워크 IOC가 Let's Encrypt의 세 가지 중간 인증기관(R13, YR1, E8)을 통해 7주 사이에 발급된 89일짜리 인증서로 묶이며, 단일 ACME 자동화 파이프라인이 인프라 전체의 인증서 수명 주기를 관리하고 있음을 드러낸다.
#PyInstaller트로이목마#SFX아카이브#C2인프라#샌드박스회피#스파이웨어#Let'sEncrypt인증서자동화#ExpressHost네덜란드#DNSPodIOCf26 · i2 · d3 · u3
C&C공개2026년 6월 13일 10:27 (UTC+9)Phorpiex 봇넷, 5개 도메인 메일 릴레이 인프라로 스팸 작전 재가동
##스팸 봇넷의 인프라 설계도 — kemfra.com 인증서가 드러낸 작전 구조 2026년 6월 초, VirusTotal에 처음 등록된 18킬로바이트짜리 Win32 실행 파일 하나가 Phorpiex 봇넷 캠페인의 현재 활성 상태를 알리는 신호탄이 됐다. 파일 자체보다 더 많은 것을 말해주는 건 그 주변에 구축된 인프라다. CTX Team이 이번 캠페인을 추적하는 과정에서 가장 결정적인 단서로 떠오른 것은 kemfra.com이 서비스하는 TLS 인증서(일련번호 5ef50ceddb12adc5f4fcefe60fcbd0545cd)였다. Let's Encrypt E7 발급, 유효 기간 2026년 5월 27일부터 89일짜리 이 단명 인증서의 subject CN은 kemfra.com이 아니라 'spamtraplove.malbeacon.com'이었다 — 스팸 봇넷을 추적하는 외부 기관의 스팸 트랩 서브도메인이 공격 인프라의 인증서 주체로 박혀 있다는 것은, 이 도메인이 단순한 유휴 등록자가…
#Phorpiex#Trik#스팸봇넷#메일릴레이인프라#피싱도메인#XOR난독화#C2서버#봇넷캠페인IOCf4 · i4 · d54 · u1지역HN · KG · US