CTXThreat News
전체 기사APTC&CFILE
로그인

전체 기사

전체608APT201C&C218FILE189
  • APT회원 전용2026년 6월 14일 02:14 (UTC+9)

    크랙툴 두 벌 하나의 인증서, KMS 위장 뒤 다운로더 체인

    정품 인증을 우회해주는 것처럼 보이는 "KMSAuto++.exe"와 오피스 설치 파일 "OInstallLite.exe" 두 개의 실행 파일이 완전히 동일한 코드 서명 인증서 일련번호를 공유하고 있다. 시리얼 넘버는 8A C1 A3 10 13 49 C2 8A 4D 33 94 7C FC D0 76 62 — WZTeam 명의로 발급된 이 인증서는 신뢰되지 않는 루트로 체인이 종료돼 실질적으로는 서명 검증을 통과하지 못하는 자가발급 인증서에 가깝다. 그런데도 두 파일은 크기가 18,565KB와 7,793KB로 전혀 다름에도 같은 시리얼·같은 지문(thumbprint 648384A4DEE53D4C1C87E10D67CC99307CCC9C98)을 그대로 물고 있다. 이는 단순한 우연한 유사성이 아니라, 하나의 빌드·서명 파이프라인에서 찍혀 나온 두 개의 변종이라는 것을 강하게 시사한다.

    #WZTeam인증서#KMSAuto++#크랙소프트웨어#PowerShell다운로더#VBS런처#APT27#njRAT#Hostinger도메인
    행위자APT27 · TEMP.HippoIOCf16 · i0 · d2 · u2MITRE53지역TH산업통신
  • C&C회원 전용2026년 6월 13일 14:47 (UTC+9)

    BazLoader·Amadey·StealC V2 3단계 체인, 알제리·이탈리아 겨냥 스파이 캠페인 가동

    2026년 6월 초, 알제리와 이탈리아를 표적으로 한 스파이 목적의 멀웨어 캠페인이 조용히 가동됐다. 이 캠페인의 핵심은 세 개의 서로 다른 악성코드 패밀리가 순차적으로 작동하는 로더 체인이다 — BazLoader/egairtigado가 초기 드로퍼로 진입하고, Amadey가 봇/다운로더로 자리를 잡은 뒤, StealC V2가 최종 자격증명 탈취 페이로드로 투입된다. 이 세 단계 전체가 독일 소재 단일 /24 서브넷(AS214351, Femo It Solutions Limited) 위에 집약된 두 개의 C2 IP로 수렴한다. 운영자는 도메인 인프라를 전혀 사용하지 않고 원시 IPv4 주소로만 비콘을 전송하며, 주요 페이로드 호스트(196.251.107.104)에는 자체 서명한 'PureCrack' TLS 인증서(시리얼 de64a6f6c257fb7f, SAN *.purecoder.io)를 얹어 암호화된 릴레이 채널을 확보했다.

    #BazLoader#Amadey#StealCV2#WoodyRAT#알제리#이탈리아#자격증명탈취#스파이캠페인
    IOCf30 · i2 · d0 · u5MITRE62지역DZ · IT
  • C&C회원 전용2026년 6월 13일 14:32 (UTC+9)

    woody_rat, 이집트·헝가리 기술기업 암호화폐 지갑·메신저 자격증명 동시 탈취

    이집트와 헝가리 기술 분야 피해자 시스템에서 Exodus 암호화폐 지갑의 암호화된 시드 파일(seed.seco), 지갑 정보 블롭(info.seco), 설정 JSON(exodus.conf.json)이 동시에 수집되고 있다. 단일 피해자 호스트(RO_193.226.177.40)에서 추출된 아티팩트들은 Exodus 지갑 파일 묶음에 그치지 않고 ElectronCash의 Bitcoin Cash 지갑 파일(default_wallet)과 Pidgin 메신저 계정 자격증명(accounts.xml)까지 포함한다. 이 수집물들은 YT&TEAM LOGS 08.10.24/@LOGSCLOUDYT_BOT이라는 명명 규칙을 가진 날짜별 로그 아카이브로 패키징돼 Telegram 봇 채널을 통해 유통된다.

    #woody_rat#인포스틸러#암호화폐지갑탈취#Exodus지갑#Pidgin자격증명#Telegram로그유통#이집트·헝가리표적#C2인프라
    IOCf68 · i2 · d0 · u3MITRE62지역EG · HU산업기술·IT
  • C&C공개2026년 6월 13일 10:39 (UTC+9)

    'Android Win Tool' 위장 트로이목마, 자동화 C2 인프라로 장기 스파이 활동

    안드로이드 기기 관리 유틸리티를 가장한 자기 압축 해제(SFX) 아카이브가 Windows 사용자를 표적으로 유포되고 있다. 이 아카이브 안에는 PyInstaller로 컴파일된 53MB짜리 Python 트로이목마와 Varist 패킹된 보조 실행 파일이 함께 포장돼 있으며, 두 페이로드 모두 Zenbox와 C2AE 샌드박스에서 CLEAN 판정을 받아 자동화 분석 단계를 그대로 통과했다. 페이로드가 통신하는 C2 노드는 네덜란드 ExpressHost(AS 197574) 위에 올라선 neuralpulsecore5.sbs 단 하나가 아니다 — 캠페인 전체 네 개 네트워크 IOC가 Let's Encrypt의 세 가지 중간 인증기관(R13, YR1, E8)을 통해 7주 사이에 발급된 89일짜리 인증서로 묶이며, 단일 ACME 자동화 파이프라인이 인프라 전체의 인증서 수명 주기를 관리하고 있음을 드러낸다.

    #PyInstaller트로이목마#SFX아카이브#C2인프라#샌드박스회피#스파이웨어#Let'sEncrypt인증서자동화#ExpressHost네덜란드#DNSPod
    IOCf26 · i2 · d3 · u3
  • C&C공개2026년 6월 13일 10:27 (UTC+9)

    Phorpiex 봇넷, 5개 도메인 메일 릴레이 인프라로 스팸 작전 재가동

    ##스팸 봇넷의 인프라 설계도 — kemfra.com 인증서가 드러낸 작전 구조 2026년 6월 초, VirusTotal에 처음 등록된 18킬로바이트짜리 Win32 실행 파일 하나가 Phorpiex 봇넷 캠페인의 현재 활성 상태를 알리는 신호탄이 됐다. 파일 자체보다 더 많은 것을 말해주는 건 그 주변에 구축된 인프라다. CTX Team이 이번 캠페인을 추적하는 과정에서 가장 결정적인 단서로 떠오른 것은 kemfra.com이 서비스하는 TLS 인증서(일련번호 5ef50ceddb12adc5f4fcefe60fcbd0545cd)였다. Let's Encrypt E7 발급, 유효 기간 2026년 5월 27일부터 89일짜리 이 단명 인증서의 subject CN은 kemfra.com이 아니라 'spamtraplove.malbeacon.com'이었다 — 스팸 봇넷을 추적하는 외부 기관의 스팸 트랩 서브도메인이 공격 인프라의 인증서 주체로 박혀 있다는 것은, 이 도메인이 단순한 유휴 등록자가…

    #Phorpiex#Trik#스팸봇넷#메일릴레이인프라#피싱도메인#XOR난독화#C2서버#봇넷캠페인
    IOCf4 · i4 · d54 · u1지역HN · KG · US
  • FILE회원 전용2026년 6월 13일 06:59 (UTC+9)

    크랙 배포 캠페인, 신규 MSIL 인젝터 추가로 7개국 확산

    2026년 5월 8일 PE 타임스탬프가 찍힌 신규 MSIL 인젝터 샘플이 이 캠페인의 빌드 파이프라인이 여전히 가동 중임을 확인해 준다. CTX Team이 이전에 보도한 트로이목마화된 CorelDraw 크랙 캠페인(이전 보도)은 브라질 중심의 표적 분포를 보였으나, 이번 분석 시점에서는 호주, 방글라데시, 브라질, 스페인, 룩셈부르크, 폴란드, 포르투갈 등 7개국으로 피해 범위가 확장됐다. 건설, 제조, 미디어, 기술, 숙박·레저 등 다섯 개 산업군에 걸쳐 피해가 분산된 양상은 특정 섹터를 겨냥한 표적 공격이 아니라, 크랙 소프트웨어 유포라는 미끼에 걸려드는 모든 호스트를 무차별적으로 수확하는 기회주의적 대량 배포 전략임을 시사한다. 이번 업데이트에서 확인된 핵심 변화는 두 가지다.

    #InjectorNett#PureLogs#BYOVD#WinRing0x64#크랙소프트웨어#자격증명탈취#암호화폐채굴#다국가확산
    IOCf7 · i2 · d3 · u4MITRE58지역AU · BD · BR · ES산업건설 · 숙박·레저 · 제조
  • APT회원 전용2026년 6월 13일 02:32 (UTC+9)

    WHQL 서명 커널 드라이버, 5단계 금융 탈취 사슬 선봉에 서다

    Microsoft Windows Hardware Compatibility Publisher 인증서로 서명된 34KB짜리 커널 드라이버 하나가 현재 유통되는 보안 제품 76개 가운데 단 2개에만 탐지되고 있다. 이 드라이버는 'Safetica'라는 정품 프로세스 모니터 소프트웨어의 제품명과 내부 이름(STProcessMonitor)을 달고 %TEMP%\embeddeddriverservice.sys 경로에 투하되며, BYOVD(Bring-Your-Own-Vulnerable-Driver) 방식으로 엔드포인트 방어 체계를 무력화하는 선봉 역할을 맡는다. 이 드라이버가 길을 열고 나면, hosts 파일 덮어쓰기 → Amadey 로더 → Stealc v2 자격증명 탈취 → 클립보드 하이재킹으로 이어지는 4개 추가 단계가 차례로 전개된다.

    #WizardSpider#BYOVD#Stealcv2#Amadey#클립보드하이재킹#커널드라이버#Chromium암호화우회#금융악성코드
    행위자Wizard Spider · Grim SpiderIOCf11 · i3 · d1 · u5MITRE71지역AR · DE · IN · NG
  • FILE회원 전용2026년 6월 12일 22:44 (UTC+9)

    gettasks.php 10년 — Sefnit 드로퍼의 3중 회피 구조 해부

    태국 통신 서비스 부문을 겨냥한 Sefnit/Graftor 기반 드로퍼 캠페인이 CTX Team의 분석망에 포착됐다. 표면상 평범한 인스톨러처럼 보이는 Setup.exe(SHA256: 8da7aaef1ede…) 한 개가 이 캠페인의 유일한 분석 가능 페이로드다. 그러나 이 파일이 드러내는 회피 구조는 단순하지 않다. 제로 임포트(import_count=0) PE32 바이너리, 엔트로피 7.97에 달하는 .rsrc 섹션, 그리고 C2 비컨 URL 전체에 하드코딩된 C:\Users\admin\AppData\Local\Temp\explorer.exe 경로 — 세 가지 기법이 겹쳐지며 정적 분석, 프로세스 기반 탐지, 인프라 차단을 동시에 우회하도록 설계된 구조를 이룬다. 더 주목할 만한 점은 C2 인프라의 시간적 범위다.

    #Sefnit#Graftor#태국통신부문#드로퍼#C2인프라#제로임포트PE#프로세스위장#장기캠페인
    IOCf3 · i1 · d4 · u12MITRE26지역TH산업통신
  • FILE회원 전용2026년 6월 12일 07:28 (UTC+9)

    단일 어필리에이트 태그로 6개 악성코드 동시 투하한 PPI 캠페인 포착

    pub=mixseven. 세 개의 C2 URL에 반복적으로 등장하는 이 쿼리 파라미터 하나가 이번 캠페인의 척추를 드러낸다. cleaner-partners.ltd/check.php?pub=mixseven, cleaner-partners.ltd/stats/save.php?pub=mixseven, 그리고 194.145.227.161/dlc/sharing.php?pub=mixseven — 서로 다른 도메인과 IP를 경유하면서도 동일한 어필리에이트 식별자를 공유하는 이 구조는, 'mixseven'이라는 단일 PPI(Pay-Per-Install) 운영자가 GCleaner, SmokeLoader, PrivateLoader라는 세 개의 로더 계층을 통해 Socelars, Fabookie, RedLine Stealer, FFDroider, Glupteba, Nitol을 동시에 배포하고 있음을 시사한다. 단일 어필리에이트 채널에서 이처럼 넓은 패밀리 스택이 동시에 관측되는 것은 흔치 않다.

    #GCleaner#SmokeLoader#RedLineStealer#Glupteba#PPI어필리에이트#자격증명탈취#루트킷#멀티스테이지로더
    행위자Smoky Spider · BariumIOCf20 · i5 · d2 · u13MITRE64
  • APT회원 전용2026년 6월 12일 06:42 (UTC+9)

    OLE 확장자 위장 Emotet DLL, 4개 대륙 C2 서버에 동시 비컨

    64비트 Win32 DLL 파일 하나가 .ocx 확장자를 달고 유포되고 있다. 파일명은 hvxda.ocx — 겉으로는 OLE 컨트롤 확장 파일처럼 보이지만, 실체는 Emotet 페이로드다. 이 파일이 주목받는 이유는 단순히 확장자 위장 때문만이 아니다. 샌드박스 실행 결과 말레이시아, 가나, 독일, 한국에 걸친 네 개의 C2 서버로 동시에 비컨 트래픽을 발생시켰으며, 각 서버는 서로 완전히 다른 자율시스템(ASN)에 위치해 있다. Proofpoint Emerging Threats Open의 IDS 룰 기준으로 Feodo Tracker C2 그룹 2, 3, 8, 11이 단 하나의 파일 실행에서 동시에 발화했다 — 이는 단일 페이로드가 Emotet의 다중 에포크 인프라 전체를 아우르며 활성화돼 있음을 의미한다.

    #Emotet#Dridex#TA542#FeodoTracker#regsvr32프록시실행#다중에포크C2#뱅킹트로이목마#말레이시아·가나·독일·한국
    행위자Emotet Group · TA542IOCf1 · i4 · d0 · u7MITRE21지역GE · QA
  • FILE회원 전용2026년 6월 12일 03:25 (UTC+9)

    CorelDraw 크랙 ZIP에 숨긴 다단계 페이로드, 브라질 4개 산업 겨냥

    2026년 3월 18일 생성된 ZIP 아카이브 하나가 브라질의 건설, 숙박·레저, 미디어, 유통 부문을 겨냥한 다단계 악성코드 캠페인의 출발점이었다. oem-patch.zip(765dd0)으로 명명된 이 파일은 CorelDraw Graphics Suite의 정품 인증 도구로 위장한 패처 실행 파일과 DLL을 묶어 배포했다. 887건의 제출과 761개의 고유 출처가 확인된 키젠 실행 파일(231d18ad)은 이 캠페인이 단순한 표적 침투가 아니라 불법 소프트웨어 유통 채널을 통한 대규모 배포 전략을 채택했음을 보여준다. CTX Team의 분석에 따르면, 이 캠페인은 단일 .NET 빌드 파이프라인에서 생성된 세 가지 기능적으로 구분된 페이로드, 3단계 hosts 파일 조작 체인, LOLDrivers 목록에 등재된 취약 커널 드라이버를 결합한 구조로, 일반적인 커머디티 악성코드 배포 수준을 넘어서는 운영 규율을 드러낸다.

    #PureLogs스틸러#BYOVD#WinRing0x64#코인마이너#브라질#건설·숙박·미디어·유통#hosts파일조작#불법소프트웨어위장배포
    IOCf17 · i2 · d3 · u4MITRE72지역BR산업건설 · 숙박·레저 · 미디어
  • FILE공개2026년 6월 11일 23:43 (UTC+9)

    상용 크립터로 무장한 WarzoneRAT, 터키 겨냥 5중 회피 구조 해부

    인보이스 첨부 파일로 위장한 2,695KB짜리 PE32 실행 파일 하나가 2022년 6월 터키를 겨냥한 스파이 활동의 핵심 도구로 확인됐다. 이 파일이 주목받는 이유는 악성코드 패밀리 자체가 아니다 — WarzoneRAT(AveMaria)는 이미 수년간 보안 업계에 잘 알려진 상용 RAT이다. 문제는 이 샘플이 채택한 회피 구조의 밀도다. 상용 크립터 환경에서 빌드된 PEiD 패킹 바이너리는 타이밍 기반 샌드박스 탐지 회피([T1497.003], [T1622]), reflective code loading([T1620]), process injection([T1055]), 레지스트리 런키 지속성([T1547.001]), 그리고 파일 삭제·타임스탬프 조작을 포함한 흔적 제거 기법([T1070.004], [T1070.006], [T1070.010])을 하나의 패키지 안에 통합하고 있다.

    #WarzoneRAT#AveMaria#터키#스파이활동#UAC바이패스#상용크립터#샌드박스회피#GoldEvergreen
    행위자Gold Evergreen · Business ClubIOCf1 · i0 · d2 · u0MITRE21지역TR
  • FILE회원 전용2026년 6월 11일 19:41 (UTC+9)

    OceanLotus, 100년짜리 위조 인증서로 Microsoft 바이너리 사칭한 Denis 백도어 배포

    2015년 12월 21일, 두 개의 Win32 PE 파일이 동일한 날짜에 컴파일됐다. 하나는 Microsoft .NET Framework의 C# 컴파일러 바이너리인 csc.exe로 위장했고, 다른 하나는 Microsoft Office 2010의 Excel.exe를 사칭했다. 두 파일 모두 Denis 백도어 패밀리의 변종이었으며, 이미 21일 전에 사전 등록된 .biz 도메인 쌍을 통해 DNS NULL 레코드 기반의 명령제어(C2) 채널을 운용하도록 설계돼 있었다. 그 중 하나(bb61bbf)는 'Microsoft Windows'라는 서명자 이름과 시리얼 번호 75 91 45 22 B1 A6 92 85 48 4D DF 89 A5 47 02 B5를 가진 코드 서명 인증서를 탑재했다 — 유효 기간은 1999년부터 2099년까지, 100년짜리 인증서였다. 그러나 해당 인증서 체인은 신뢰되지 않는 루트에서 종료됐다.

    #OceanLotus#APT32#Denis백도어#코드서명위조#DNS터널링#샌드박스회피#동적API해석#윈도우엔터프라이즈
    행위자OceanLotus · APT32IOCf2 · i0 · d2 · u0MITRE12지역CN
  • C&C회원 전용2026년 6월 11일 19:10 (UTC+9)

    China Telecom 블록 하나에 숨은 두 얼굴의 C2 인증서

    C2 서버로 태깅된 20개 IP 가운데 8개가 단 하나의 자율시스템, AS4811(China Telecom Group) 안에 몰려 있다는 사실은 이 인프라 풀을 분석할 때 가장 먼저 눈에 걸리는 지점이다. 101.91.0.0/17과 180.163.x.x 대역에 흩어진 이 여덟 개 IP는 겉보기에는 평범한 China Telecom 고객 대역처럼 보이지만, 실제로 이 블록 안에는 완전히 다른 두 종류의 TLS 위장이 섞여 있다. 101.91.111.13, 101.91.111.106, 101.91.111.109 세 개 IP는 상용 인증서 없이 기본값 그대로의 자기서명 인증서 — subject/issuer가 모두 "Kubernetes Ingress Controller Fake Certificate", SAN이 ingress.local인 — 를 그대로 노출하고 있다. 반면 나머지 다섯 개는 완전히 다른 얼굴을 하고 있다.

    #Phorpiex#ChinaTelecom#C2인프라#TLS인증서재사용#2345.com#Qihoo360#sslTrus#브랜드위장
    IOCf3 · i27 · d0 · u0MITRE20지역CN
  • FILE회원 전용2026년 6월 11일 16:10 (UTC+9)

    2345Pinyin IME, 6년간 AV 탐지 0건…광고 주입 넘어선 이중 구조 드러나

    2345Pinyin 입력기(IME) 클라이언트가 운용하는 페이로드 전달 파이프라인이 단순한 광고 주입 도구의 범위를 넘어서는 기술 지문을 남기고 있다. CTX Team이 분석한 10개 파일 도시에와 5개 IP 지표는 하나의 일관된 패턴을 가리킨다 — C:\Users\<USER>\AppData\*\2345Pinyin\ 경로 아래에서 saXXXX.tmp라는 통일된 중간 스테이징 파일명으로 PNG 광고 이미지, JSON 설정 페이로드, 7-zip 아카이브를 구분 없이 내려받는 단일 다운로드 관리자 컴포넌트가 존재하며, 이 컴포넌트가 통신하는 서버 인프라에는 상하이 소재 2345 운영사 명의의 TLS 인증서와 알리바바 CDN 엣지 노드가 혼재한다. 2018년부터 2024년 10월까지 관측이 이어졌음에도 불구하고 분석 대상 파일 전체가 68~77개 엔진에서 탐지율 0을 기록하고 있다는 사실은, 이 인프라가 AV 탐지 지형 바깥에서 장기간 운영돼 왔음을 방증한다.

    #2345Pinyin#광고주입#PUA#페이로드전달#알리바바CDN#홍콩미디어#MITRE기법귀속#탐지회피
    IOCf44 · i5 · d0 · u0MITRE24지역HK산업미디어
  • C&C회원 전용2026년 6월 11일 15:27 (UTC+9)

    67개 IP·20개 AS 분산 — Amadey C2, 차단 저항 설계 확인

    한국 통신사 Korea Telecom(AS4766) 주거용 대역 세 곳, 네덜란드 LeaseWeb의 전용 서버 한 대, 몰도바 소재 Ava Host의 노드 하나. 이 다섯 개 IP가 공유하는 것은 Amadey 스틸러의 명령제어(C2) 패널이다. CTX Team이 추적한 이번 캠페인의 C2 풀은 총 67개 IP로 구성돼 있으며, 한국·우크라이나·홍콩·바하마·포르투갈령 아조레스·세르비아·불가리아·브라질에 이르기까지 20개 이상의 서로 다른 자율시스템(AS)에 분산돼 있다. 단일 호스팅 업체나 단일 국가 차단 정책으로는 이 인프라를 한 번에 무력화할 수 없는 구조다. 이 캠페인의 핵심 설계 원리는 계층화다. 자동화된 Let's Encrypt TLS 인증서 로테이션으로 운영되는 전용 호스팅 노드가 C2 패널의 안정적 가용성을 담보하는 한편, 탐지율이 0/91에 수렴하는 한국 통신사 주거용 대역 IP들이 릴레이 프록시 역할을 맡는다.

    #Amadey#C2인프라#KoreaTelecomAS4766#Let'sEncrypt인증서로테이션#브라질학술연구망#자격증명탈취#프로세스인젝션#차단저항인프라
    IOCf1 · i67 · d0 · u2MITRE30
  • C&C회원 전용2026년 6월 11일 14:58 (UTC+9)

    2085년 위조 타임스탬프 드로퍼, 정체불명 두 번째 파일과 함께 여전히 활성

    2026년 6월 23일 기준으로도 MSIL/Bobik 드로퍼 캠페인은 여전히 살아 있다. CTX Team이 이번 스냅샷에서 확인한 가장 주목할 만한 변화는 두 가지다. 하나는 이전 보도에서 분석의 중심이었던 드로퍼(d685cd…)가 동일한 Contabo VPS 인프라와 동일한 /api/rig/heartbeat 체크인 경로를 유지한 채 계속 활성 상태라는 점이고, 다른 하나는 이번 스냅샷에서 새로 지표 목록에 진입한 두 번째 파일 SHA256(998f87…)이 파일 유형, 크기, 탐지 비율, 위협 레이블, 태그, 제출 날짜 중 어느 것도 존재하지 않는 완전한 공백 상태로 등록됐다는 점이다. 이 두 번째 파일의 메타데이터 부재 자체가 하나의 트레이드크래프트 신호다 — 운영자가 새 페이로드 변종을 회전시키거나 /plugin3.bin 경로를 통해 스테이징 중인 바이너리가 보안 커뮤니티의 분석망에 아직 포착되지 않았을 가능성을 시사한다.

    #MSIL/Bobik#PureLogStealer#XMRig채굴기#ContaboVPS#드로퍼#타임스탬프위조#자격증명탈취#기회주의적대량배포
    IOCf2 · i1 · d0 · u3MITRE37지역AR · AT · AU · BE산업상업 서비스 · 교육·연구 · 정부·공공
  • APT회원 전용2026년 6월 11일 14:40 (UTC+9)

    89일 인증서 3장, 나흘 만에 세운 C2 발판

    지난 6월 10일부터 12일 사이, 서로 다른 세 개의 인프라 노드 — 도메인 하나와 IP 두 개 — 가 거의 동시에 Let's Encrypt 인증서를 발급받았다. 발급 주체는 모두 같은 중간 인증서 'YE2'였고, 유효 기간은 놀랍도록 정확히 89일로 일치했다. 몰도바에 위치한 80.97.160.31(AS48753, Ava Host Srl)은 2026-06-10 14:38:57에, 네덜란드의 31.58.134.74(AS56971, CGI Global Limited)는 같은 날 14:23:56에, 그리고 도메인 powershell-storage.vg는 정확히 같은 타임스탬프로 인증서를 손에 넣었다. 15분 남짓한 시차, 동일한 유효기간, 동일한 발급 중간체 — 이 세 가지가 겹치는 우연은 흔치 않다. CTX Team이 이번에 들여다본 캠페인의 핵심은 여기에 있다. 새로운 악성코드 패밀리도 아니고, 정교한 익스플로잇 체인도 아니다.

    #APT28#인증서남용#NICENIC#Let'sEncrypt#C2인프라#드로퍼#코드서명위장#DGA도메인
    행위자APT28 · StrontiumIOCf7 · i4 · d5 · u6지역ID · MY · PL
  • APT공개2026년 6월 11일 14:25 (UTC+9)

    91개 엔진 전부 통과한 Shell Crew C2 노드 — Terracotta VPN의 반포렌식 설계 해부

    China Unicom 상용 백본(AS-4837) 위에 자리 잡은 단 하나의 IP 주소가 91개 VirusTotal 탐지 엔진 전부를 통과하면서도 중국 국가 연계 행위자 Shell Crew의 명령제어(C2) 거점으로 기능하고 있다. 125.39.100.74 — 베이징 즈양환야(Beijing Zhiyanghuanya Co., Ltd.) 명의로 APNIC에 등록된 서브넷 125.36.0.0/14 안에 위치한 이 노드는, Let's Encrypt R3가 발급한 90일짜리 단명 인증서(대상 도메인 fox218.91iedu.cn, 시리얼 455c068601abe3da6879d80a90cedad4023)를 TLS 커버로 삼아 멕시코 건설 섹터를 겨냥한 스파이 캠페인을 지탱했다. 탐지율 0/91이라는 수치는 단순한 운이 아니다.

    #ShellCrew#TerracottaVPN#멕시코건설섹터#C2인프라#반포렌식#ChinaUnicomAS-4837#자격증명탈취#APT
    행위자Shell Crew · WebMastersIOCf5 · i1 · d0 · u0MITRE28지역MX산업건설
  • C&C회원 전용2026년 6월 11일 10:46 (UTC+9)

    LeaseWeb VPS 하나로 57개국 C2망 운영한 ranapama 인프라 해부

    네덜란드 LeaseWeb 데이터센터에 위치한 IP 주소 하나(85.17.31.111)가 ranapama 인포스틸러 캠페인 전체 C2 네트워크의 유일한 운영자 직접 통제 거점으로 확인됐다. 이 단일 노드를 정점으로, 한국 KT(Korea Telecom) 가입자 회선 4개, 벨라루스 이동통신사 Mobile TeleSystems 구독자 회선 2개, 팔레스타인 통신사 PALTEL 망의 TP-Link 공유기 1대가 릴레이 계층을 형성하고 있다. 총 57개 IP로 구성된 이 풀의 나머지 대부분은 탐지 이력이 전무한 일반 ISP 엔드포인트들이다 — 공격자 인프라와 피해 단말이 의도적으로 뒤섞인 구조다. CTX Team이 이 캠페인을 추적한 결과, ranapama는 단순한 자격증명 탈취 도구를 넘어 다단계 sandbox 회피, process injection, 흔적 은폐를 조합한 정교한 공격 사슬을 구사하고 있음이 드러났다.

    #ranapama#인포스틸러#C2인프라#LeaseWeb#KoreaTelecom#프로세스인젝션#자격증명탈취#SOHO공유기침해
    IOCf1 · i57 · d0 · u0MITRE30
  • FILE회원 전용2026년 6월 11일 06:43 (UTC+9)

    4년 동일 빌드 파이프라인 유지한 XRed RAT, 페루 정부 기관 겨냥

    페루 정부 기관을 겨냥한 XRed 백도어 캠페인이 단순한 상용 RAT 배포 이상의 운영 성숙도를 드러내고 있다. 이 캠페인의 핵심 페이로드 세 개는 2019년 6월부터 2023년 10월까지 최초 제출 시점이 4년 이상 벌어져 있음에도 불구하고 동일한 imphash 332f7ce65ead0adfb3d35147033aabe9를 공유한다 — 컴파일된 임포트 테이블이 단 한 번도 바뀌지 않았다는 뜻이다. 코어 CODE 섹션 크기(629,760바이트)와 진입점(633,728)도 세 샘플 모두 일치한다. 이 수준의 빌드 파이프라인 안정성은 운영자가 핵심 바이너리를 교체할 압력을 거의 받지 않았음을 시사하며, 그 이유는 명확하다.

    #XRed#DarkKomet#페루정부기관#원격접속트로이목마#동적DNS#샌드박스우회#AnyDesk위장#빌드파이프라인
    행위자Cactus · Cactus Ransomware GroupIOCf14 · i1 · d0 · u0MITRE20지역PE산업정부·공공
  • FILE공개2026년 6월 11일 02:57 (UTC+9)

    크랙 배포 사이트 통해 SmokeLoader 투하…3중 난독화로 탐지 회피

    불법 소프트웨어 활성화 도구를 찾는 사용자를 노린 트로이목마 배포 캠페인이 CTX Team의 분석망에 포착됐다. 표면적으로는 평범한 KMSAuto 계열 윈도우 인증 우회 도구처럼 보이지만, 그 내부에는 AutoIT 컴파일 드로퍼, aPLib 압축 해제 스텁, UPX 런타임 패킹, 그리고 샌드박스 환경을 능동적으로 탐지하는 핑거프린팅 로직이 층층이 쌓여 있다. 최종 페이로드는 SmokeLoader — 모듈식 구조로 추가 페이로드를 내려받고 호스트 정찰을 수행하는 로더 계열 악성코드다. 위협 피드는 이 캠페인을 Smoky Spider 행위자와 연결하며 몽골을 지리적 표적으로 명시하고 있다. 탐지 회피 기법의 조합 자체가 이 캠페인을 단순한 PUA(잠재적 유해 프로그램) 배포와 구분 짓는 핵심 신호다. --- 공격의 진입점은 정교한 스피어피싱이 아니다. 사용자가 스스로 걸어 들어오는 구조다.

    #SmokeLoader#SmokySpider#AutoIT드로퍼#aPLib압축#UPX패킹#샌드박스회피#크랙배포벡터#몽골
    행위자Smoky SpiderIOCf3 · i0 · d0 · u0MITRE28지역MN
  • FILE회원 전용2026년 6월 11일 02:44 (UTC+9)

    Autodesk 크랙 패키지로 위장한 DLL 사이드로딩, 브라질 제조업 겨냥 코인마이너 침투

    정품 Autodesk Network License Manager(이하 NLM)의 크랙 설치 패키지로 위장한 악성 파일 묶음이 브라질 포장·용기 제조 업계를 중심으로 확산되고 있다. 이 캠페인의 핵심은 단순한 코인마이너 드로퍼가 아니다 — 공격자는 Autodesk의 정식 라이선싱 서비스인 AdskLicensingAgent의 설치 경로에 악성 version.dll을 심어, 합법적인 서비스 프로세스가 공격자 코드를 직접 로드하도록 유도하는 DLL sideloading(T1574.002) 기법을 구사했다. 피해 시스템은 최종적으로 암호화폐 채굴 풀(nanopool.org)에 연결되지만, 분석 시점으로부터 불과 이틀 전에 컴파일된 .NET MSIL 드로퍼가 시스템 루트의 비정상 경로에 투하된 정황은 이 운영팀이 도구 체계를 실시간으로 갱신하고 있음을 시사한다. CTX Team은 이 캠페인을 심각도 100, 신뢰도 85로 분류된 위협 클러스터(CTXcphcqbk2it)로 등록했다.

    #DLL사이드로딩#AutodeskNLM#코인마이너#브라질제조업#AdskLicensingAgent#안티디버그#크랙패키지위장#AS213010
    IOCf13 · i2 · d2 · u0MITRE53지역BR산업포장·용기
  • FILE회원 전용2026년 6월 10일 23:07 (UTC+9)

    서명된 uTorrent 설치파일에 숨은 offercore 트로이목마

    DigiCert가 발급한 코드 서명 체인으로 정상 서명된 uTorrent Classic 설치파일이, 실제로는 트로이목마 페이로드를 함께 전달하는 정황이 확인됐다. 해시 fd2cb40874ba...89dbc로 식별되는 이 실행파일은 서명 검증 결과가 'Valid'로 표시되고 서명자는 "BitTorrent Inc; DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1; DigiCert Trusted Root G4; DigiCert"로 완전한 4단 체인을 갖추고 있다. 그런데도 VirusTotal에서는 76개 엔진 중 22개가 이를 trojan.offercore/utorrent로 탐지한다.

    #uTorrent#offercore#inoci#코드서명위장#TLS인증서위장#텐센트CDN사칭#애드웨어#NSIS설치기
    IOCf26 · i6 · d2 · u0지역AE · AL · AR · AT산업상업 서비스 · 교육·연구 · 숙박·레저
  • C&C회원 전용2026년 6월 10일 14:56 (UTC+9)

    국가·등록기관 다른 자산 5곳, 89일 인증서 주기로 겹쳐

    지난 5월 초부터 6월 초 사이, 서로 다른 국가와 서로 다른 등록기관에 걸쳐 있는 다섯 개의 인터넷 자산 — 도메인 세 개와 IP 한 개, 그리고 그 사이를 잇는 또 하나의 IP — 가 정확히 같은 길이의 Let's Encrypt 인증서를 발급받았다. resolvent.net(NAMECHEAP INC 등록, 2026-05-03 발급), bvwebdesign.nl(2026-04-22 발급), platynum.ch(2026-05-12 발급), sjd.se(NMU Group 등록, 2026-05-25 발급), 그리고 프랑스 OVH SAS 소속 IP 135.125.247.10(2026-06-08 발급)까지 모두 valid_from과 valid_until 사이 간격이 정확히 89일이다. Let's Encrypt의 표준 인증서 유효기간이 90일이라는 점을 감안하면 이 89일이라는 값 자체는 특별하지 않지만, 문제는 이 다섯 자산이 서로 아무 접점도 없어 보인다는 점이다.

    #mimail#netsky#Let'sEncrypt#인증서자동화#C2서버#SMTP웜#뉴질랜드#다국가인프라
    IOCf11 · i7 · d5 · u0MITRE22지역NZ
  • C&C회원 전용2026년 6월 10일 13:03 (UTC+9)

    Phorpiex 8차 파동, C2 유지한 채 페이로드만 교체 — 신규 바이너리 2개 VT 기록 전무

    파키스탄 통신 섹터를 겨냥한 Phorpiex 봇넷 캠페인이 새로운 국면을 드러냈다. 이번 관측에서 확인된 핵심 변화는 C2 인프라가 아니다. 두 개의 C2 IP 주소와 그 위에 얹힌 인증서 구조는 이전 파동과 동일하게 유지되고 있다. 변화는 전적으로 페이로드 층에서 일어났다 — 세 개의 파일이 새로 투입되고 기존 세 개가 동시에 제거됐다. 그런데 새로 들어온 파일 세 개 중 두 개(SHA256 접두사 3708fb7e, 413e0bd2)는 VirusTotal에 메타데이터가 전혀 없다. 탐지 이력도, 제출 기록도, 파일 유형 정보도 없다. CTX Team이 추적해 온 이 캠페인에서 운영자가 스캔 이력이 없는 신선한 바이너리를 의도적으로 스테이징하고 있다는 가장 직접적인 증거다. 이전 보도에서는 이 캠페인의 C2 인프라 지문과 비대칭 교체 패턴을 처음으로 기록했다. 이번 분석은 그 이후 새로 식별된 페이로드 층의 변화에 집중한다.

    #Phorpiex#파키스탄통신섹터#봇넷#페이로드교체#C2인프라#샌드박스우회#이메일웜#크립토하이재킹
    IOCf3 · i2 · d0 · u4MITRE33지역PK산업통신
  • APT회원 전용2026년 6월 10일 10:17 (UTC+9)

    중국산 백신 위장 Emotet, 파나마 의료기관 겨냥 5개국 C2망 가동

    서명되지 않은 Win32 DLL 하나가 중국어 저작권 문자열과 'MJAntiVirus.EXE'라는 이름표를 달고 파나마 의료 기관 네트워크를 두드리고 있다. 이 파일은 Emotet 로더로, PE 버전 정보 위조(T1036)와 PEiD 패킹, 그리고 인도네시아 대학 서버부터 폴란드 웹호스팅 팜까지 다섯 개의 서로 다른 자율 시스템(AS)에 분산된 C2 풀을 동시에 활용해 탐지와 차단을 동시에 우회하도록 설계돼 있다. CTX Team이 추적 중인 이 캠페인 클러스터(ID: CTXcgu67pzya3)는 2022년 2월 처음 관측된 페이로드가 2024년 5월까지 활성 상태를 유지했으며, C2 노드에 Sectigo DV 인증서와 Let's Encrypt 단기 인증서를 얹어 정상 HTTPS 트래픽으로 위장하는 성숙한 운영 방식을 보여준다.

    #Emotet#Dridex#파나마#의료기관#C2인프라#PE위조#JA3지문#로더악성코드
    행위자Emotet Group · TA542IOCf1 · i5 · d0 · u9MITRE26지역PA산업헬스케어
  • FILE회원 전용2026년 6월 10일 07:34 (UTC+9)

    독일 텔레콤 정적 DSL 20개 노드, Allaple 웜 C2 중계 인프라로 전락

    독일 중소기업들이 Deutsche Telekom AG의 T-DSL Business 정적 회선을 통해 인터넷에 직접 노출한 메일 서버, 원격 접속 포털, 그리고 Fritz!Box 공유기 위에 올라탄 Kerio Connect 메일 어플라이언스가 Allaple 웜 캠페인의 C2 중계 인프라로 조용히 흡수되고 있다. CTX Team이 추적한 이번 캠페인은 2026년 2월부터 6월까지 활성 상태를 유지하며, AS3320 DTAG-STATIC02 넷블록(217.86.128.0~217.86.255.255) 안에서 확인된 20개 IP 노드 전체가 공격자가 직접 등록한 호스팅이 아닌 침해된 독일 중소기업 엔드포인트라는 점이 이 캠페인을 구별 짓는 핵심 특징이다. VirusTotal에서 20개 IP 모두 탐지율 0/91을 기록한다는 사실은 이 전략이 네트워크 계층 탐지를 얼마나 효과적으로 세탁하는지를 단적으로 보여준다. --- 이 캠페인의 인프라 지문에서 가장 눈에 띄는 것은 집중도다.

    #Allaple#DeutscheTelekom#AS3320#독일중소기업#C2인프라#KerioConnect#정적DSL#웜캠페인
    IOCf41 · i29 · d0 · u0MITRE25지역US산업소매·유통
  • C&C회원 전용2026년 6월 10일 06:49 (UTC+9)

    Proton66 위 8개 .su 도메인 유지된 채 고립된 .qpon 노드 추가

    이번 관측 주기에서 가장 눈에 띄는 변화는 페이로드가 아니라 인프라다. LummaStealer 캠페인의 핵심 C2 골격 — Proton66 OOO(AS 198953)의 단일 서버 37.77.150.150 위에 올라선 8개의 .su 도메인 — 은 이전 보도 이후에도 아무런 교체 없이 그대로 유지되고 있다. 그런데 그 바깥에, 등록 기관도 네임서버도 IP도 TLS 발급자도 전혀 다른 도메인 하나가 새로 IOC 목록에 추가됐다. recenjc.qpon이다. 이전 보도에서 CTX Team은 2025년 9월 19일 단 하루에 일괄 등록된 8개의 .su 도메인이 동일한 Let's Encrypt R12 인증서(시리얼 5ee1c638d84322bfe85a6b9e451a954406e)와 단일 Plesk 호스트를 공유하며 C2 풀을 구성한다는 사실을 확인했다. 이번 분석은 그 구조가 유지되는 가운데 새로운 인프라 노드와 20개의 신규 파일 해시가 추가됐음을 보여준다.

    #LummaStealer#C2인프라#Proton66#정보탈취악성코드#코드서명위장#스페인#MaaS#윈도우엔드포인트
    IOCf20 · i1 · d9 · u17MITRE38지역ES
  • APT회원 전용2026년 6월 10일 06:38 (UTC+9)

    만료된 MS 인증서 하나로 묶인 KMS 위장 Amadey 4년 배포 체계

    2020년 9월 26일 오전 1시 9분, 단 한 번의 서명 타임스탬프가 찍혔다. 그리고 그 서명은 이미 만료된 Microsoft Windows Publisher 인증서(일련번호 33 00 00 02 4B B2 23 0A 43 CD 03 63 62 00 00 00 00 02 4B, 유효 기간 만료일 2021년 1월 22일)에 속한 것이었다. CTX Team이 추적해 온 이 캠페인에서 주목할 점은 바로 이 단일 서명 타임스탬프가 KillAV 트로이목마, PS2EXE 컴파일 AV 킬러, Amadey 로더라는 세 개의 서로 다른 페이로드 스테이지 전체에 동일하게 찍혀 있다는 사실이다. 만료된 인증서를 재활용해 세 단계 페이로드 모두에 동일한 도용 자격증명을 이식하는 빌드 파이프라인 — 그것이 이 캠페인이 4년 넘게 탐지를 피해 온 핵심 구조다. --- 공격 사슬의 출발점은 Microsoft Office 또는 Windows 정품 인증 도구로 위장한 두 개의 실행 파일이다.

    #Amadey#KillAV#KMS위장#PS2EXE#만료인증서재활용#러시아C2인프라#불법소프트웨어유통#드로퍼파이프라인
    IOCf9 · i1 · d0 · u3MITRE31지역ZW
  • APT회원 전용2026년 6월 9일 23:05 (UTC+9)

    라벨은 DCRat, 통신은 Amadey — 어긋난 로더 정체

    VirusTotal에서 53/76개 엔진이 악성으로 탐지한 Win32 실행 파일 한 개가 세 가지 서로 다른 정체성을 동시에 지니고 있다. 피드 단계의 패밀리 분류는 DCRat이고, VirusTotal이 붙인 위협 라벨은 trojan.abmrisk/common(대체 명칭 abmrisk, common, deyma)이다. 그런데 이 파일이 실제 통신 단계에서 발화시키는 IDS 룰은 DCRat도 abmrisk도 아닌 ET MALWARE Amadey CnC Response와 두 건의 MALWARE-CNC Win.Trojan.Amadey variant outbound connection attempt다. 하나의 바이너리를 놓고 피드 분류·정적 AV 라벨·실시간 네트워크 시그니처가 서로 다른 답을 내놓는 이 불일치야말로, 이번 캠페인에서 가장 재현성 있게 관측되는 트레이드크래프트 신호다.

    #APT28#DCRat#Amadey#Plesk#VPS호스팅#C2인프라#사이버스파이#위장서명
    행위자APT28 · StrontiumIOCf2 · i1 · d0 · u1MITRE25지역BD · BF · BR · DZ산업기술·IT
  • FILE회원 전용2026년 6월 9일 20:32 (UTC+9)

    잠든 척하는 드로퍼, 샌드박스 판정 제로로 24개국 침투

    2026년 5월 15일, VirusTotal에 처음 제출된 약 1MB짜리 JavaScript 파일 하나가 CTX Team의 분석망에 포착됐다. 파일명은 Sales Order - Order Confrimation VTR 100003087852006 - 00761-27-EXOL-Q_pdf.js — 언뜻 보면 거래처에서 날아온 판매 주문 확인서처럼 읽힌다. 그러나 이 파일의 정체는 Varist 패커로 압축된 UTF-16 LE 인코딩의 난독화 JavaScript 드로퍼이며, 실행 직후 의도적인 슬립 루프에 진입해 자동화 분석 환경의 타임아웃을 소진시킨 뒤 방글라데시에 사전 구축된 인프라에서 2단계 페이로드를 내려받는 구조로 설계돼 있다. 이 캠페인은 TA505로 귀속되며 동기는 스파이 활동(espionage)으로 분류된다. 표적 범위는 엔지니어링·의료·제조·법률·기술·통신 서비스 분야에 걸쳐 24개국에 이른다.

    #TA505#rockloader#JavaScript드로퍼#샌드박스회피#스피어피싱#방글라데시인프라#엔지니어링·제조표적#스파이활동
    행위자TA505 · Hive0065IOCf38 · i0 · d1 · u3지역AE · AT · AZ · BD산업엔지니어링 · 헬스케어 · 제조
  • C&C회원 전용2026년 6월 9일 19:37 (UTC+9)

    단일 DGA로 .ru·.su 동시 생성…카자흐스탄 표적 랜섬웨어 싱크홀 회피

    단일 DGA(Domain Generation Algorithm) 시드에서 .ru와 .su TLD를 동시에 생성하는 18개의 C2 도메인 세트가 카자흐스탄을 표적으로 삼은 금전 탈취 캠페인에서 확인됐다. 이 캠페인의 핵심 페이로드는 UPX 패킹에 더해 PE 헤더를 의도적으로 손상시킨 trojan.bitmin/razy 드로퍼(SHA256: 3050ee56c677…)로, 불가리아 VPS 노드에 독일어 사명을 사칭한 Let's Encrypt TLS 커버 도메인을 얹어 C2 통신을 정상 HTTPS 트래픽처럼 위장한다. USB 이동식 미디어를 통한 전파 기능(T1091)까지 갖춘 이 페이로드는 2019년 처음 제출된 오래된 도구임에도 불구하고, 2024년대에 새로 구축된 인프라 위에서 여전히 활동 중이다. DGA 이중 TLD 설계, TLS 위장, 헤더 손상이라는 세 겹의 탐지 회피 구조가 이 캠페인의 운영적 특질을 규정한다.

    #trojan.bitmin#razy#DGA#카자흐스탄#랜섬웨어#C2인프라#TLS위장#USB전파
    IOCf3 · i2 · d18 · u20MITRE39지역KZ
  • FILE회원 전용2026년 6월 9일 16:21 (UTC+9)

    10년 전 브라질 애드웨어망, 2026년 CDN 인증서에 뒤엉키다

    브라질의 인기 다운로드 포털 '바이샤키(Baixaki)'를 사칭한 타이포스쿼팅 도메인 3개가 같은 날, 같은 등록 대행사를 통해 한꺼번에 등록된 흔적이 확인됐다. baixakialtcdn.com, os.baixakialtcdn.com, os2.baixakialtcdn.com 세 도메인 모두 2012-10-23에 PDR Ltd. d/b/a PublicDomainRegistry.com를 통해 생성됐고, 이 가운데 두 개(os., os2.)는 동일한 A-레코드 13.248.196.204로 해석되는 것으로 나타났다. 이 도메인 인프라와, AS52580(Azion Technologies Ltda.) 위에서 동일한 인증서 일련번호를 공유하는 IP 두 곳이 같은 레코드 안에 묶여 있다는 사실은 흥미롭지만, 두 인프라 층위의 관측 시점 사이에는 거의 10년의 간극이 존재한다.

    #dealply#애드웨어#PUP#바이샤키#타이포스쿼팅#AzionTechnologies#CDN인증서#브라질
    IOCf7 · i2 · d3 · u1MITRE33지역BR산업컨설팅
  • APT회원 전용2026년 6월 9일 11:38 (UTC+9)

    IPFS 게이트웨이로 진화한 C2 인프라, 도메인 압수 무력화 설계

    이전 보도(이전 보도)에서 CTX Team이 추적해 온 이 캠페인은 만료·폐기된 코드 서명 인증서를 악용한 번들러 드로퍼와 PremierOpinion 애드웨어 페이로드를 중심으로 분석됐다. 이번 업데이트에서 새로 식별된 핵심 변화는 페이로드나 도메인이 아닌 IP 레이어에 있다. Protocol Labs가 운영하는 IPFS(InterPlanetary File System) 게이트웨이 네트워크 내 IP 209.94.90.1(ASN 40680)과 King Servers 넷블록의 162.244.34.17(ASN 14576, Hosting Solution Ltd.)이 캠페인 지시자 목록에 새로 등재됐다. 이 두 IP의 추가는 단순한 인프라 확장이 아니다 — 운영자가 탈중앙화 웹 인프라를 C2 또는 페이로드 호스팅 경로로 편입시키기 시작했다는 신호로, 기존의 도메인 압수나 IP 블랙홀 라우팅 같은 표준적 대응 수단이 효력을 잃는 지점을 향해 이 캠페인이 진화하고 있음을 시사한다.

    #APT28#PremierOpinion#IPFS악용#코드서명우회#번들러드로퍼#C2인프라#기술섹터#DLL사이드로딩
    행위자APT28 · StrontiumIOCf4 · i3 · d4 · u0MITRE13산업기술·IT
  • FILE회원 전용2026년 6월 9일 08:22 (UTC+9)

    'Sanwhole' 자가서명 인증서로 위장한 개발자 IDE 인포스틸러 번들 해부

    빌드 토큰 86FFCDB로 묶인 다섯 개의 파일이 'Netpas DevStudio'라는 이름의 개발자 IDE 설치 패키지로 위장해 유포되고 있다. 이 번들의 핵심은 'Sanwhole'이라는 이름으로 자가 발급된 코드 서명 인증서다 — 인증서 체인이 신뢰되지 않는 루트에서 종료되는, 실존하지 않는 조직의 이름을 빌린 허구의 서명 정체성이다. 인증서 일련번호 26 F4 9B CA 07 79 1C 96 48 EA 3D 5A EA 7F 69 37은 메인 설치 파일, 트로이목마 EXE, MSI 패키지 세 파일에 동일하게 적용됐고, 그 아래에는 ntdll.dll을 사칭하는 악성 DLL과 Cryptbot 계열 인포스틸러가 숨어 있다. 최종 목표는 Exodus와 Coinomi 암호화폐 지갑 파일의 탈취다 — 그리고 탈취된 지갑 파일들은 현재 모든 AV 엔진에서 탐지율 0을 기록하고 있다. 이 캠페인을 단일 운영으로 확인하는 가장 강력한 증거는 하드코딩된 설치 경로다.

    #Cryptbot#인포스틸러#자가서명인증서#암호화폐지갑탈취#개발자도구위장#DGAC2#샌드박스회피#트로이목마번들
    행위자Emotet Group · TA542IOCf30 · i0 · d1 · u2MITRE39지역CI
  • C&C회원 전용2026년 6월 9일 07:51 (UTC+9)

    89일 인증서 세 장이 엮은 하나의 C2 발판

    지난주 CTX Team이 수집한 C2 인프라 지표 가운데 가장 먼저 눈에 걸리는 것은 파일이 아니라 인증서였다. alphaMountain.ai가 피싱으로 분류한 스페인 도메인 lavers.es와, 전혀 별개의 브랜드처럼 보이는 nuronapp.com, treddle.nuronapp.com 세 곳이 모두 Let's Encrypt의 동일한 발급 체계인 'YR2' 중간 인증서를 통해, 89일이라는 완전히 동일한 유효기간의 인증서를 발급받았다. lavers.es는 2026-06-05 10:36:45부터 2026-09-03 10:36:44까지, treddle.nuronapp.com은 2026-05-29 17:35:32부터 2026-08-27 17:35:31까지, nuronapp.com은 2026-05-30 17:46:00부터 2026-08-28 17:45:59까지 — 발급일이 아흐레 안에 몰려 있고 유효기간 스팬이 소수점까지 일치한다. 이 세 도메인은 표면적으로는 아무 관계가 없다.

    #C2인프라#인증서재사용#nuronapp.com#브라우저업데이터위장#애드웨어PUA#코드사이닝인증서폐기#다중ASN분산#도메인팜
    IOCf2 · i5 · d7 · u0MITRE12산업통신
  • APT회원 전용2026년 6월 9일 07:24 (UTC+9)

    가짜 FitGirl 게임 패키지에 숨은 DBatLoader, 브라질 집중 공격

    '007 First Light [FitGirl Repack]'이라는 이름으로 유포되고 있는 게임 설치 패키지 안에 DBatLoader 계열 트로이목마 드로퍼 두 개가 은닉돼 있다는 사실이 CTX Team의 분석을 통해 확인됐다. 이 패키지는 단순한 악성 실행 파일 하나를 숨긴 수준이 아니다. Play.bat 런처, game.jpg 커버 이미지, unins000.exe 제거 프로그램까지 갖춘 완성형 가짜 설치 묶음이며, 여기에 가짜 DirectX MSI 인스톨러까지 보조 컴포넌트로 포함돼 있다. 1,011개의 고유 소스에서 1,176건의 제출이 집계된 주 드로퍼의 수치는 이 루어가 이미 브라질 사용자를 중심으로 상당한 규모로 유포됐음을 보여준다. 이 캠페인의 핵심은 악성 코드 자체의 기술적 정교함보다, 크랙 게임 배포 생태계를 정밀하게 모방한 기만 아키텍처와 샌드박스 분석을 무력화하는 복합 회피 기법의 조합에 있다.

    #VoidArachne#DBatLoader#브라질#가짜게임인스톨러#샌드박스회피#C2인프라#뱅킹트로이목마#FitGirl사칭
    행위자Void Arachne · Silver FoxIOCf17 · i4 · d2 · u0지역BR
  • FILE공개2026년 6월 9일 04:10 (UTC+9)

    게임 크랙으로 위장한 AutoIT 드로퍼, 2년 동안 동일 빌드 파이프라인 유지

    2025년 12월 처음 관측된 실행 파일 fm.exe(SHA256: 3d446b6407545831da12a66d6e8878334b8a230579240d4cebff090adebdd56c)는 겉으로는 Football Manager 26의 크랙 설치본처럼 보인다. 파일 내부에는 Unity Technologies 저작권 메타데이터가 박혀 있고, 경로 힌트는 C:\Games\Football Manager 26\fm.exe를 가리킨다. 그러나 이 파일의 진짜 정체는 AutoIT 컴파일 드로퍼다. CTX Team이 이번 업데이트에서 새로 식별한 9개의 파일 지표를 분석한 결과, 이 드로퍼는 2023년에 Windows 업데이트 유틸리티로 위장했던 선행 샘플(CheckUpdate.exe, SHA256: 19ef6bf006506871ad1a8f07692682ef13a483d95e6e4ede3717203879178ba8)과 동일한 imphash…

    #Patchwork#AutoIT드로퍼#XMRig#BYOVD#WinRing0x64#크립토마이너#게임크랙위장#코드서명위조
    행위자Patchwork · ChinastratsIOCf18 · i0 · d0 · u0MITRE45
  • C&C회원 전용2026년 6월 9일 03:58 (UTC+9)

    GlobalSign 인증서 하나로 묶인 악성 PE 20개, 중국 CDN 뒤에 숨어 자격증명 탈취

    GlobalSign이 중국 법인 沧州句号网络科技有限公司에 발급한 코드 서명 인증서 하나(일련번호 74 8A E7 40 52 3E E3 39 FF 9C AE 7C)가 2025년 5월부터 9월에 걸쳐 생산된 악성 PE 파일 20개 전체를 단일 서명 앵커로 묶고 있다. GoodZip-WIN助手, WinAssist, WIN-Clear, WIN-GameBox 등 중국어권 사용자에게 익숙한 유틸리티 소프트웨어 브랜드를 사칭한 이 파일들은 VirusTotal 기준 26~47/77의 정적 탐지율을 기록하면서도, Zenbox·C2AE·Yomi Hunter 등 샌드박스에서는 예외 없이 악성 판정 0건을 받았다. 코드 서명 신뢰 채널을 통한 EDR 우회와 동적 분석 무력화가 동시에 작동하는 이 구조는, 단순한 PUA 배포를 넘어 자격증명 수집 기능(DeepData 계열 YARA 룰 매칭)까지 포함한 다층 위협으로 분류된다.

    #SaltySpider#DeepData#SoftCnApp#코드서명악용#CDN프론팅#Wangsu#자격증명탈취#중국
    행위자Salty Spider · KuKuIOCf27 · i40 · d2 · u3
  • FILE회원 전용2026년 6월 9일 00:37 (UTC+9)

    USB 클리너로 위장한 7년 생존 로더, 당일 컴파일 Phorpiex 웜 투하

    2026년 2월, 교통·물류 분야를 겨냥한 공격 캠페인에서 이례적인 페이로드 조합이 포착됐다. 겉으로는 USB 드라이브 정리 유틸리티처럼 보이는 .NET 트로이목마가 사용자 실행을 유도하고, 그 뒤에서 당일 컴파일된 Phorpiex 웜 변종이 조용히 깨어나는 구조다. 두 파일이 공유하는 것은 imphash도, 코드 서명 인증서도 아니다 — 오직 탐지를 피하기 위한 정교한 타이밍 회피 기법과, 세이셸에 법인을 둔 채 네덜란드 IP 대역을 통해 명령을 받는 전용 불법 호스팅 노드뿐이다. CTX Team이 캠페인 식별자 CTXq2jfrphgql로 추적 중인 이 활동은 Salty Spider(별칭: KuKu, SalLoad, Kookoo, SaliCode, Kukacka)에 귀속되며, 심각도 100·신뢰도 85로 분류됐다. --- 공격의 첫 번째 레이어는 MSIL/AgentB 트로이목마(SHA256: 5e46fc7e…)다.

    #SaltySpider#Phorpiex#MSILAgentB#교통·물류#샌드박스우회#불법호스팅#USB위장악성코드#UDPP2P명령제어
    행위자Salty Spider · KuKuIOCf2 · i1 · d0 · u1MITRE25산업운송·물류
  • FILE회원 전용2026년 6월 9일 00:21 (UTC+9)

    만료 서명 딛고 도는 UltraSurf 위장 프록시 바이너리

    검열 회피용 프록시 도구로 알려진 UltraSurf/Ultrareach의 재패키징 빌드가, 원 개발사 서명이 이미 3년 전에 유효기간을 넘겼는데도 계속 유통되고 있는 정황이 확인됐다. VirusTotal 상 탐지율 19/74를 기록한 이 Win32 EXE 샘플은 "Ultrareach Internet Corp." 명의의 리프 인증서를 달고 있는데, 이 인증서의 유효기간은 2021년 6월 9일부터 2024년 6월 9일까지였고 현재 상태는 "not time valid"로 표시된다. 그런데 이 리프 인증서를 발급한 상위 체인 — GlobalSign GCC R45 CodeSigning CA 2020, GlobalSign Code Signing Root R45, GlobalSign Root CA - R3 — 은 각각 2029년과 2030년까지 유효한 상태를 유지하고 있다.

    #UltraSurf#Ultrareach#Glupteba2#MuddyWater#SilentChollima#Dalbit#코드사이닝우회#에너지섹터
    행위자MuddyWater · TEMP.ZagrosIOCf1 · i5 · d0 · u0MITRE18산업에너지
  • C&C회원 전용2026년 6월 8일 23:57 (UTC+9)

    유효 인증서 2개 동시 운용…루다시 애드웨어, 탐지 회피 이중화 확인

    DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 체인으로 서명된 윈도우 실행 파일 11개가 중국 내 유틸리티 소프트웨어 사용자를 대상으로 지속 유포되고 있다. 이번 분석에서 새롭게 확인된 핵심 신호는 운영자가 첫 번째 서명 법인(北京创想界科技有限公司, 인증서 시리얼 06FE572B…)이 여전히 유효하고 폐기되지 않은 상태에서 두 번째 법인(成都奇鲁科技有限公司, 시리얼 0D078E70…)으로 서명 주체를 추가했다는 점이다. 두 인증서가 동시에 유효한 상태로 공존하는 이 구조는 단순한 인증서 갱신이 아니라 탐지 압력에 대한 선제적 분산 전략으로 해석할 수 있다.

    #루다시#애드웨어#코드서명위조#DigiCert인증서남용#CDN인프라악용#샌드박스회피#중국사이버위협#탐지우회
    행위자FIN6 · Skeleton SpiderIOCf31 · i60 · d0 · u1MITRE5
  • APT회원 전용2026년 6월 8일 23:36 (UTC+9)

    정품 서명 두른 가짜 FileZilla, 애드웨어 번들러였다

    파일명 FileZilla_3.69.5_win32-setup.exe로 유포된 실행 파일(SHA256 77bd820eb0532cfc5ad6523e6abe7c287d2c53ae1c9b8ddc156706f32092d03b)이 완전하고 현재 시점까지 유효한 Sectigo 코드 서명 체인 — Tim Kosse → Sectigo Public Code Signing CA R36 → Sectigo Public Code Signing Root R46 → AAA Certificate Services — 을 달고 있으면서도, VirusTotal에서는 adware.bundler/filezilla로 분류되고 75개 엔진 중 12개가 악성으로 플래그를 올린다. 반면 샌드박스 판정은 정반대다. Zenbox와 Yomi Hunter 두 곳 모두 CLEAN·harmless로 결론을 냈다.

    #FileZilla#애드웨어번들러#코드사이닝남용#APT28#APT15#bumblebee#공급망위장#NSIS인스톨러
    행위자APT28 · StrontiumIOCf1 · i4 · d1 · u1MITRE9산업교육·연구
  • APT회원 전용2026년 6월 8일 23:07 (UTC+9)

    DigiCert 인증서 하나로 완성한 3중 탐지 회피 — LummaC2 스틸러 유포 해부

    'INNOVA MEDIA d.o.o.' 명의로 발급된 DigiCert G4 코드 서명 인증서 하나가 게임·유틸리티 설치 파일로 위장한 두 개의 PE32 실행 파일을 묶어냈다. 드로퍼와 자식 페이로드가 2025년 12월 22일 1분 간격으로 서명된 이 빌드 세션은, 정적 AV 탐지를 억제하는 코드 서명, 동적 분석을 무력화하는 다층 샌드박스 회피, 그리고 91개 엔진 전원이 탐지하지 못하는 AWS CloudFront CDN 경유 C2라는 세 겹의 방어 우회 구조를 단 하나의 운영 파이프라인 안에서 완성했다. CTX Team이 추적한 이 캠페인은 금융 서비스 부문을 표적으로 삼고 있으며, 위협 피드 메타데이터는 Lazarus Group을 귀속 행위자로 명시하고 있다. --- 이 캠페인의 가장 명확한 운영 지문은 코드 서명 타임스탬프에 있다.

    #LazarusGroup#LummaC2#코드서명악용#AWSCloudFront#샌드박스회피#금융서비스#정보탈취#InnoSetup
    행위자Lazarus Group · Hastati GroupIOCf2 · i0 · d2 · u0MITRE21지역AE · BR · FR · LY산업금융
  • FILE회원 전용2026년 6월 8일 19:41 (UTC+9)

    PayPal 검증 도구로 위장한 3단 페이로드, ConfuserEx로 탐지 우회

    'PayPal Valid Email Checker [v1.0].exe'라는 이름의 실행 파일이 자격증명 거래 커뮤니티를 겨냥한 침투 경로로 활용되고 있다. CTX Team이 추적해 온 이 캠페인은 단순한 Amadey 배포 사례가 아니다 — ConfuserEx Mod 난독화를 세 가지 기능적으로 상이한 페이로드 패밀리에 일괄 적용하고, reflective in-memory loading으로 디스크 기록을 회피하며, 모든 명령제어(C2) 트래픽을 도메인 레이어 없이 단일 IPv4 노드(176.111.174.140, AS212136 NUBES LLC, 러시아)로 집중시키는 구조다. 이 C2 호스트가 제시하는 TLS 인증서는 FortiGate 장비 인증서(시리얼 266ee6e, 주체 CN FG100FTK23078935, 발급자 fortinet-subca2001)로, 상용 C2 노드에서는 보기 드문 인프라 이상 징후를 남긴다.

    #Amadey#ConfuserEx#Mofksys#GoSys#인메모리로더#자격증명탈취#러시아C2인프라#페이로드난독화
    IOCf12 · i1 · d0 · u3MITRE36지역RO
  • FILE회원 전용2026년 6월 8일 15:58 (UTC+9)

    F-PROT 패커로 묶인 채굴 공격, 화학 산업 워크스테이션 겨냥

    화학 산업 분야 윈도우 워크스테이션을 겨냥한 암호화폐 채굴 캠페인이 CTX Team의 분석망에 포착됐다. 이 캠페인의 핵심은 두 개의 서로 다른 악성코드 컴포넌트가 단일 빌드 파이프라인에서 조립된다는 점이다. Carambis/Rostpay 번들러 트로이목마(39b64964f46a…)가 초기 접근 드로퍼로 작동하고, 이것이 MinerGate 6.8 NSIS 인스톨러(5392c2dbee28…)를 내려받아 실행하는 구조다. 두 컴포넌트는 위협 레이블도, 파일 크기도, 탐지 패턴도 서로 다르지만 F-PROT 패커 시그니처를 공유한다 — 이 패커 시그니처가 두 파일을 동일한 제작 환경으로 묶는 유일한 빌드 지문이다. 채굴 페이로드는 Tor 채널을 통해 명령제어 통신을 수행하고, 인프라는 우크라이나 VPS 제공자 AS211632와 러시아 bulletproof 호스팅 Proton66 OOO(AS198953)에 분산 배치돼 있어 단일 노드 차단에 강한 탄력성을 갖추고 있다.

    #MinerGate#Carambis번들러#암호화폐채굴#화학산업#TorC2#Proton66bulletproof호스팅#샌드박스회피#PinchySpider
    행위자Pinchy Spider · SodinokibiIOCf3 · i6 · d0 · u0산업화학
  • C&C회원 전용2026년 6월 8일 15:26 (UTC+9)

    EV 코드 서명 인증서 악용해 악성 페이로드 4종 동시 서명, 샌드박스 전면 우회

    Sectigo가 법인 신원 검증을 거쳐 발급하는 Extended Validation(EV) 코드 서명 인증서 — 운영체제와 보안 제품이 가장 높은 신뢰를 부여하는 신원 보증 수단 — 가 트로이목마·애드웨어 페이로드 번들을 통째로 서명하는 데 악용됐다. ORYON TECH LIMITED 명의로 발급된 단일 EV 인증서(시리얼 21 E3 D5 C7 00 22 7E A0 2E E6 84 AF 4F 8F 88 40, 썸프린트 42C9BFD69C303BC2B46DCCB979D6B9DB4D40B44D)가 2026년 4월 23일 오전 8시 36분, 단 한 번의 서명 이벤트로 Win32 EXE 3개와 Windows Installer MSI 1개에 동시 날인됐다.

    #EV코드서명인증서#Microleaves#ORYONTECHLIMITED#샌드박스우회#페이퍼인스톨#트로이목마#애드웨어#C2인프라
    IOCf21 · i1 · d5 · u6MITRE13지역AR · IN
  • APT회원 전용2026년 6월 8일 15:09 (UTC+9)

    유효 DigiCert 인증서로 17개월간 악성 빌드 서명…폐기 없이 현재도 진행 중

    DigiCert가 발급하고 현재도 유효한 코드 서명 인증서(시리얼 0D 7E F8 80 11 79 BF 12 A7 46 6F 7D A5 B3 27 7A, 유효 기간 2023년 4월 28일~2026년 7월 7일)가 악성 애드웨어 컴포넌트 7개에 지속적으로 적용되고 있다. 가장 최근 서명 날짜는 2026년 4월 7일 — 즉 이 인증서는 첫 번째 악성 샘플이 관측된 이후에도 새 빌드에 계속 찍혀 나왔으며, 서명 창이 2024년 11월부터 2026년 4월까지 17개월에 걸쳐 열려 있었다. 서명 주체는 Shanghai 2345 Mobile Technology Co., Ltd.이며, 발급 체인은 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1을 거쳐 DigiCert Trusted Root G4까지 이어진다. 운영자는 최초 탐지 이후에도 인증서를 교체하지 않았다 — 이것이 이 캠페인의 가장 핵심적인 운영 결정이다.

    #SaltySpider#코드서명인증서남용#애드웨어#HaoZip#2345SafeCenter#알리바바CDN위장#소프트웨어업데이트채널악용#중국
    행위자Salty Spider · KuKuIOCf15 · i16 · d2 · u2MITRE16
  • C&C회원 전용2026년 6월 8일 07:30 (UTC+9)

    루다시 캠페인, 두 번째 코드 서명 법인으로 폐기 충격 분산

    이전 보도(이전 보도) 이후 CTX Team이 추적해 온 Ludashi(鲁大师) 기반 악성 바이너리 캠페인에서 구조적으로 독립된 두 번째 코드 서명 정체성이 확인됐다. 2025년 11월 28일, 성도(成都)에 등록된 신규 법인 成都赤侠信息科技有限公司 명의로 DigiCert가 발급한 인증서(시리얼 0D 16 29 35 15 97 69 FC C4 B5 02 55 64 86 C8 07, 유효 기간 2025-08-20~2028-08-18)로 서명된 두 개의 Polarwind DLL이 동시에 최초 관측됐다. 이 인증서는 기존 주력 서명 정체성인 成都奇鲁科技有限公司의 인증서와 동일한 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 CA 체인에 뿌리를 두고 있으면서도, 완전히 별개의 중국 법인 등록을 기반으로 한다. 운영자가 단일 인증서 폐기로 인한 피해 범위를 제한하기 위해 서명 정체성을 의도적으로 분산시키고 있다는 신호로 해석된다.

    #Ludashi#코드서명인증서#DigiCert#Polarwind#중국모바일AS9808#AlibabaCDN#페이로드분산#방어회피
    행위자FIN6 · Skeleton SpiderIOCf42 · i7 · d1 · u2MITRE13
6
Of10
CTXThreat News

샌즈랩이 운영하는 사이버 위협 인텔리전스 뉴스룸. 실시간 위협 데이터를 한·영 보고서로 자동 발행합니다.
기사는 AI가 위협 데이터를 자동 분석·작성하므로 일부 내용에 오류나 부정확한 정보가 포함될 수 있습니다.

카테고리
  • APT
  • C&C
  • FILE
발행 정보
  • Source: CTX Threat Intelligence
  • sandslab.io
  • © 2026 SANDS Lab, Inc.