C&C회원 전용2026년 6월 7일 19:39 (UTC+9)게임 치트 도구로 위장한 커널 침투 캠페인, LummaStealer와 BYOVD 결합
2026년 4월부터 6월 사이, 게이밍 커뮤니티를 겨냥한 HWID 스푸퍼 툴킷 배포 캠페인이 단순한 정보탈취 작전 이상의 기술적 깊이를 드러냈다. 'Monotone-HWID-Spoofer-master.zip'이라는 이름의 ZIP 번들(6241813c, 43/77 탐지)은 표면적으로는 하드웨어 ID 우회 도구처럼 보이지만, 내부에는 만료된 Sectigo EV 코드 서명 인증서로 서명된 취약 커널 드라이버, WDK 테스트 인증서로 서명된 스푸퍼 드라이버, 그리고 LummaStealer 로더가 함께 패키징돼 있었다. 이 캠페인이 주목받는 이유는 단순한 스틸러 배포가 아니라 — BYOVD(Bring-Your-Own-Vulnerable-Driver) 기반 커널 수준 방어 회피, paste 사이트 URL 스테이징, Telegram C2 신호, 그리고 브라우저 보안 스토어 수집까지 — 하나의 사회공학 래퍼 안에 완성도 높은 공격 체인이 압축돼 있다는 점이다.
#LummaStealer#BYOVD#커널드라이버#게이밍커뮤니티#브라우저자격증명탈취#WinDivert#정보탈취악성코드#사회공학행위자APT28 · StrontiumIOCf17 · i5 · d3 · u6MITRE24
C&C회원 전용2026년 6월 7일 07:53 (UTC+9)ByteDance CDN 위장 역방향 프록시, 13개 IP 단일 인증서로 묶인 C2 계층 확인
이전 보도 이후 CTX Team의 추적 대상 캠페인에서 가장 주목할 만한 변화가 확인됐다. 새로 식별된 C2 도메인 intf-pc.whnuowo.cn이 처음으로 모습을 드러냈고, 이와 동시에 13개 IP가 단일 Sectigo DV 와일드카드 인증서(시리얼 152bfd07c372d944c3ac6feff2e606bd, subject CN .bytecdn.cn)로 묶인 CDN 위장 역방향 프록시 계층이 가시화됐다. 이 인증서의 SAN 목록에는 .meituan.net, .dianping.com, .flash.cn, *.kfcbest.com 등 중국 대형 소비자 브랜드 도메인이 나란히 등재돼 있어, 운영자가 TLS 핸드셰이크 수준에서 C2 트래픽을 정상적인 CDN 흐름으로 위장하려 했음을 보여준다. 이전 보도에서 다룬 코드 서명 인증서 남용 구조는 이번 업데이트에서도 그대로 유지되고 있으며, 캠페인은 페이로드 배포 단계를 넘어 활성 C2 수집 단계로 진입한 것으로 판단된다.
#PubNubRAT#CDN위장#역방향프록시#코드서명인증서남용#C2인프라#중국위협행위자#ByteDance#UnionPay행위자FIN6 · Skeleton SpiderIOCf73 · i77 · d1 · u2MITRE10
APT회원 전용2026년 6월 7일 07:20 (UTC+9)가짜 터치패드 드라이버 로더, 3년째 XRed·XWorm 실어나른다
Windows 터치패드 드라이버로 흔히 알려진 'Synaptics Pointing Device Driver'라는 제품명을 내부에 새긴 언사인 로더 파일 세 개가, 2020년 말부터 2023년 말까지 3년에 걸쳐 동일한 빌드 계보를 유지하며 재유포된 흔적이 확인됐다. 세 샘플 — 9f9ba373c49dccb093030c89afb1ad24ba121342ee361b41583da535f4e870d8, 6a759847ba2664338a968dd1e0d8b4f7c37f8165ea47fb06b1041dba169a0ed0, 147952b38a3f3ecb419102b31e550f82ad731d30c66df44cbd6f640d9253d44d — 는 모두 임포트해시 332f7ce65ead0adfb3d35147033aabe9를 공유하며, PE 섹션 구조(CODE/DATA/.idata/.rdata/.reloc)가 바이트 단위로 일치하고, 심지어 1992년 6월 19일로 조작된 동일한 컴파일 타임스탬프까지…
#DarkComet#XRed#XWorm#로더재활용#다이나믹DNS#CDN위장인증서#Indra#PE위장행위자Indra · Predatory SparrowIOCf13 · i5 · d0 · u0지역EC
C&C회원 전용2026년 6월 7일 03:54 (UTC+9)공유 로더 스텁으로 묶인 6종 페이로드, 단일 AS에 집중된 C2 인프라 해부
2026년 5월 하순, VirusTotal에 9개의 윈도우 실행 파일이 짧은 간격으로 제출되기 시작했다. 개별 파일만 보면 각각 다른 악성코드 패밀리 — 뱅킹 트로이목마, ClipBanker, BazarLoader DLL, Amadey 드로퍼, StealC v2 로더, EDR 우회 변종 — 로 분류된다. 그러나 CTX Team의 분석이 이 파일들을 교차 비교하자 전혀 다른 그림이 나타났다. 기능적으로 서로 다른 세 페이로드가 동일한 reflective 로더 스텁을 공유하고, EDR 우회 쌍은 같은 날 동일한 빌드 환경에서 컴파일됐으며, 모든 C2 통신은 단 하나의 자율 시스템(AS214351, Femo IT Solutions Limited)에 집중돼 있었다. 이것은 독립적인 상용 악성코드를 조합한 것이 아니라, 단일 운영자가 목적에 맞게 설계한 다단계 프레임워크의 흔적이다.
#APT27#StealCv2#Amadey#ClipBanker#reflective로더#EDR우회#알제리#C2인프라행위자APT27 · TEMP.HippoIOCf64 · i3 · d0 · u7지역DZ
C&C회원 전용2026년 6월 7일 03:39 (UTC+9)폐기된 Valve 인증서·커널 드라이버·침해 도메인, 세 겹 신뢰 우회 캠페인 포착
2026년 6월 초, CTX Team은 게이밍 커뮤니티를 겨냥한 이례적인 캠페인을 포착했다. 표면적으로는 GTA V 그래픽 모드 설치 파일이나 러시아 인터넷 우회 유틸리티처럼 보이는 파일들이 유통되고 있었지만, 그 내부에는 세 가지 서로 다른 신뢰 우회 메커니즘이 동시에 작동하고 있었다. 2012년에 만료되고 명시적으로 폐기된 Valve의 코드 서명 인증서를 탑재한 SilverFox 드로퍼, Sectigo EV 인증서로 합법적으로 서명됐지만 만료된 WinDivert 커널 드라이버를 이용한 BYOVD, 그리고 터키 교육 기관의 합법적 도메인을 침해해 PowerShell 스테이저를 호스팅하는 방식 — 이 세 가지 기법이 하나의 캠페인 안에서 동시에 운용되고 있다는 사실이 이 캠페인을 단순한 정보 탈취 작전과 구분 짓는 핵심 신호다.
#TA505#LummaStealer#SalatStealer#Amadey#BYOVD#게이밍커뮤니티#코드서명위조#암호화폐클리퍼행위자TA505 · Hive0065IOCf16 · i5 · d2 · u7MITRE27
C&C회원 전용2026년 6월 6일 23:59 (UTC+9)DigiCert 합법 서명 뒤에 숨은 PubNubRAT — 8개월간 17개 파일 서명한 중국 법인 인증서
2024년 9월, 중국 법인 北京创想界科技有限公司 명의로 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 체인을 통해 발급된 코드 서명 인증서(일련번호 06 FE 57 2B A6 2E 8E C3 18 03 0F DC 9B AC A2 81) 하나가 이후 8개월에 걸쳐 주력 파일 17개의 서명에 반복 사용됐다. DupsClean과 LargeFileClean이라는 두 개의 윈도우 유틸리티 브랜드로 위장한 이 파일들은 정상적인 코드 서명 채널을 통해 Windows SmartScreen과 대부분의 AV 휴리스틱을 통과했고, 그 뒤에는 Ludashi/PolarWind 애드웨어 프레임워크와 PubNub 클라우드 메시징 기반 RAT 채널이 숨어 있었다.
#PubNubRAT#Ludashi#PolarWind#코드서명남용#중국위협행위자#클라우드C2#애드웨어위장#DigiCert인증서악용행위자APT28 · StrontiumIOCf42 · i65 · d0 · u0MITRE26
APT회원 전용2026년 6월 6일 23:10 (UTC+9)다섯 법인·하나의 공장 — DigiCert G4 서명 인프라 산업화한 Ludashi 애드웨어
DigiCert Trusted G4 코드 서명 인증서를 발급받은 다섯 개의 중국 법인이 단일 페이로드 제조 라인을 공유하며 통신 서비스 부문을 겨냥한 Ludashi 계열 애드웨어를 지속 유포하고 있다. 이 캠페인의 핵심 지문은 단순한 악성코드 패밀리가 아니라 서명 인프라의 산업화 방식에 있다 — 성도(成都), 베이징, 텐진(天津)에 각각 등록된 법인들이 DigiCert G4 체인을 통해 유효한 코드 서명을 획득하고, 단일 인증서 시리얼(0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98)로 묶인 아홉 개의 페이로드를 최소 9개월에 걸쳐 생산해 왔다. 여기에 overlay 기법으로 해시를 변이시키고, 텐센트 클라우드 오브젝트 스토리지와 운영자 직접 통제 CDN을 통해 배달하는 3단 인프라가 결합되면서, 이 캠페인은 합법 서명 채널을 통한 엔드포인트 탐지 우회를 체계적으로 구현한 사례로 분류된다. 가장 선명한 신호는 인증서 코호트의 응집도다.
#Ludashi#DigiCertG4코드서명남용#애드웨어#통신서비스표적#텐센트클라우드#중국위협행위자#오버레이해시변이#다중법인인증서회전행위자Gorgon Group · SubaatIOCf29 · i22 · d4 · u0MITRE10산업통신
APT회원 전용2026년 6월 6일 19:24 (UTC+9)만료·폐기 인증서 동시 악용, 이중 서명 남용 캠페인 포착
DigiCert가 발급한코드 서명 인증서가 만료된 지 두 달이 넘도록 악성 바이너리에 붙어 유통되고 있다. 동시에, Certum의 EV(확장 검증) 인증서가 명시적으로 폐기된 상태임에도 불구하고 동일한 배포 체계 안에서 또 다른 페이로드에 서명하는 데 쓰이고 있다. 만료된 인증서와 폐기된 인증서 — 서로 다른 CA, 서로 다른 실패 유형, 그러나 같은 목적. 이 두 가지 코드 서명 남용이 하나의 배포 사슬 안에서 동시에 관측된다는 사실이 이번 캠페인의 가장 뚜렷한 운영 지문이다. CTX Team이 분석한 이 캠페인은 세 개의 악성 PE 파일과 다섯 개의 도메인, 다섯 개의 IP로 구성된 인프라를 중심으로 전개된다. 위협 피드는 APT28을 행위자로 지목하고 있으나, 이 귀속 판단을 뒷받침하는 공개 참조 자료가 현 단계에서는 확인되지 않는다. 따라서 행위자 귀속에 관한 단정적 결론은 현 단계에서 어렵다.
#APT28#코드서명남용#PremierOpinion애드웨어#DigiCert#CertumEV#안티샌드박스#DLL사이드로딩#공급망공격행위자APT28 · StrontiumIOCf4 · i5 · d5 · u0MITRE7산업기술·IT
FILE공개2026년 6월 6일 16:11 (UTC+9)KMS 정품 인증 도구로 위장한 Gamaredon 스파이웨어 캠페인 포착
정품 인증 도구를 찾는 사용자가 직접 실행 파일을 내려받아 클릭하는 순간, 공격은 이미 완료된다. 스피어피싱 이메일도, 취약점 익스플로잇도 필요 없다. CTX Team이 추적한 이번 캠페인은 KMSpico, KMSAuto, AAct, DriverPack이라는 이름의 윈도우 정품 인증 도구와 드라이버 설치 프로그램 7개 파일로 구성된 클러스터로, 파일 전체에 걸쳐 자가서명 신뢰 불가 루트 인증서, WinDivert 패킷 캡처 드라이버, Dotfuscator 난독화, Windows Defender 레지스트리 비활성화 코드가 중첩 적용돼 있다. 그 가운데 AAct_x64.exe(SHA256: db3aa782e297b2b5d9e2a1281ebb9afd416c82722c2d2a285ef94070e4cdd5d2)에서는 Malpedia/Fraunhofer FKIE 출처의 YARA 룰 win_konni_auto가 발화했다 — 겉으로는 평범한 KMS 활성화 도구처럼 보이는 파일이 Konni…
#GamaredonGroup#Konni스파이웨어#KMSpico위장악성코드#WinDivert패킷캡처#방위산업표적공격#코드서명우회#소프트웨어불법복제루어#윈도우정품인증도구악용행위자Gamaredon Group · CTIGIOCf7 · i0 · d0 · u0MITRE6산업방위산업
FILE공개2026년 6월 6일 16:00 (UTC+9)Microsoft 인증서 이식·3중 회피 스택으로 칠레 표적 자격증명 탈취
Microsoft의 코드 서명 체인을 통째로 이식한 PE 바이너리가 칠레 표적을 겨냥한 자격증명 탈취 작전의 핵심 구성 요소로 확인됐다. 이 파일(SHA256: 3c7b3da15d0f960c1d7d0dc5…)은 Microsoft Corporation → Microsoft Code Signing PCA 2011 → Microsoft Root Certificate Authority 2011로 이어지는 완전한 인증서 체인을 달고 있지만, 서명 검증 결과는 "The digital signature of the object did not verify"로 실패한다. 리프 인증서의 서명 날짜는 2021년 12월 3일인 반면 PE 컴파일 타임스탬프는 2022년 5월 18일 — 약 5개월의 역전 간격이 이 인증서가 정상 발급된 것이 아니라 탈취되거나 이식됐음을 직접적으로 시사한다.
#OperationSpalax#RedlineStealer#BroPass#인포스틸러#칠레#자격증명탈취#코드서명위조#NSIS드로퍼행위자Operation SpalaxIOCf3 · i0 · d0 · u1MITRE30지역CL
C&C회원 전용2026년 6월 6일 15:47 (UTC+9)2345PCSafe 트로이 목마, CDN 이중 채널로 배달망 확장
이전 보도에서 확인된 download.2345cdn.com 단일 엔드포인트 구조가 이번 분석 주기에서 이중 채널로 확장됐다. 새롭게 확인된 dl-up.2345cdn.com은 download.2345cdn.com과 동일한 등록자(eName Technology Co., Ltd.), 동일한 WHOIS 생성일(2019-08-29), 동일한 TrustAsia DV 와일드카드 인증서(시리얼 54162008a7bf1ddb0a8b67fd81b4674af00924f7)를 공유하며, 두 도메인 모두 *.kunluncan.com으로 CNAME 연결돼 있다 — 이 패턴은 두 도메인이 운영상 짝으로 관리됐을 가능성을 강하게 시사하지만, 단일 운영자가 처음부터 의도적으로 쌍으로 설계했는지는 현 단계 증거로는 단정이 어렵다. 이와 함께 23개의 신규 IP가 추가됐고, 새로운 페이로드 URL 두 건이 확인됐다.
#SaltySpider#2345PCSafe#트로이목마#CDN인프라악용#코드서명우회#애드웨어#중국#공급망공격행위자Salty Spider · KuKuIOCf59 · i25 · d2 · u2MITRE2
C&C회원 전용2026년 6월 6일 11:58 (UTC+9)DigiCert 체인 유지하며 법인만 교체 — 8개월 코드서명 인증서 회전 캠페인
2024년 5월 21일, 중국 청두 소재 법인 成都奇鲁科技有限公司 명의로 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 체인에서 코드서명 인증서 한 장이 발급됐다. 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98. 이 인증서는 이후 8개월에 걸쳐 Ludashi·Chinad 계열 악성 페이로드 15개를 인증했고, 2025년 5월부터 2026년 1월까지 VirusTotal에 최초 제출된 파일들이 모두 같은 서명자 체인을 달고 등장했다. 운영자는 여기서 멈추지 않았다. 2024년 9월에는 베이징 법인 北京创想界科技有限公司 명의로, 2025년 8월에는 또 다른 청두 법인 成都赤侠信息科技有限公司 명의로 인증서를 추가 취득했다 — 세 인증서 모두 동일한 DigiCert Trusted G4 중간 CA(thumbprint…
#Ludashi#Chinad#코드서명인증서남용#DigiCert#중국위협행위자#샌드박스우회#애드웨어#TA551행위자TA551 · ShathakIOCf35 · i18 · d3 · u0MITRE3
C&C회원 전용2026년 6월 6일 11:40 (UTC+9)합법 인증서 뒤에 숨은 스틸러 — APT28, DigiCert 서명 SDK 악용
DigiCert가 발급한 유효한 코드 서명 인증서를 보유한 상업용 프록시 에이전트 바이너리가 PBot 스틸러 페이로드를 내부에 은닉한 채 유포되고 있다. 76개 엔진 가운데 단 8개만이 이 파일을 탐지하는 상황에서, 샌드박스는 악성으로 분류하고 YARA 룰 네 개가 동시에 발화하는 역설적 구도가 펼쳐진다. CTX Team이 추적한 이번 캠페인은 세 가지 서명 전략을 계층적으로 배치한다 — 신뢰 루트가 없는 자가서명, 서명 없음, 그리고 완전히 유효한 상업 체인. 각 실행 단계마다 다른 신뢰 프로파일을 제시해 방어자의 탐지 스택에서 가장 취약한 고리를 순서대로 공략하는 구조다. 이 캠페인은 APT28에 귀속되며, 동기는 첩보 수집으로 기록돼 있다. 이 캠페인의 운영 핵심은 net_updater64.exe(SHA256: 9f4ed343...)다.
#APT28#PBot스틸러#코드서명악용#BrightDataSDK#KMS활성화도구#C2인프라#방어회피#첩보수집행위자APT28 · StrontiumIOCf4 · i2 · d7 · u1MITRE11
APT회원 전용2026년 6월 6일 11:07 (UTC+9)중국 법인 4곳, DigiCert 인증서 반복 취득해 RAT·애드웨어 동시 유포
중국에 등록된 법인 4곳이 각각 별도의 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 인증서를 취득해 Ludashi/Chinad 계열 애드웨어-트로이목마 혼합 페이로드와 PubNubRAT 임플란트를 유포하는 캠페인이 CTX Team의 분석을 통해 확인됐다. 이 캠페인의 핵심은 페이로드 자체의 기술적 정교함이 아니라, 코드서명 인증서를 반복 취득하는 운영 구조에 있다. 세 개의 현재 유효한 DigiCert G4 리프 인증서가 19개 파일 중 16개를 서명하고 있으며, 이 서명이 Zenbox 샌드박스로부터 일관되게 'harmless/CLEAN' 판정을 끌어내는 동안 AV 엔진은 동일 파일에 대해 21~35/76의 탐지율을 기록한다. 유효한 신뢰 체인이 동적 분석 환경을 무력화하는 구조적 비대칭이 이 캠페인의 작동 원리다.
#PubNubRAT#Ludashi#코드서명인증서남용#DigiCert#중국위협행위자#애드웨어#소프트웨어공급망공격#AS4837행위자FIN6 · Skeleton SpiderIOCf40 · i5 · d3 · u1MITRE18
FILE회원 전용2026년 6월 6일 07:45 (UTC+9)72시간 인증서로 위장한 Warp Terminal 설치 파일, 이중 코드서명 전략으로 AV 76개 중 75개 통과
2026년 6월 5일, 서드파티 다운로드 포털 'uptodown.com'을 통해 유포된 Warp Terminal 설치 파일 하나가 CTX Team의 레이더에 포착됐다. 파일명은 warp-v0-2026-06-03-09-49-stable-01.exe-uptodown.com — 겉보기엔 평범한 개발자 도구 설치 패키지다. 그러나 이 128MB짜리 실행 파일(SHA256: be70880cf5c3acb03817570fa31d72f9ab4eb8cd7eebcc587f02f671b4d31f21)에는 단 72시간만 유효한 Microsoft ID Verified 코드 서명 인증서가 붙어 있었고, 내부에는 PEiD로 패킹된 드로퍼 스텁과 Process Hacker 2 전체 툴킷이 숨겨져 있었다. VirusTotal에 제출된 시점 기준으로 76개 엔진 가운데 단 1개(DeepInstinct)만이 이 파일을 탐지했다.
#코드서명회피#WarpTerminal#ProcessHacker2#드로퍼#TrustedSigning#Tor라우팅#서드파티포털유포#개발자도구위장행위자Royal Ransomware · Team OneIOCf8 · i0 · d0 · u0MITRE6산업상업 서비스
C&C회원 전용2026년 6월 6일 07:32 (UTC+9)Chrome 앱 바운드 암호화 뚫는 StealC v2, 5단계 페이로드 체인으로 배포
크롬(Chrome) 127 버전에서 구글이 도입한 앱 바운드 암호화(app-bound encryption) 키 보호 기능은 인포스틸러 계열 악성코드가 브라우저에 저장된 자격증명을 탈취하는 경로를 직접 겨냥한 방어 조치였다. 그런데 CTX Team이 추적해 온 이번 캠페인에서 확인된 StealC v2 샘플(efe7eb)은 YARA 룰 win_mal_Chromium_app_bound_encryption_Decrypter를 발화시키며 이 방어선을 우회하는 능력을 갖추고 있음을 드러냈다. 이 샘플 하나에 대해서만 win_stealc_auto, StealcV2DateCheck, win_mal_StealC_v2, Windows_Trojan_Stealc_41db1d4d, Windows_Trojan_Stealc_df3cdc7e까지 합쳐 총 여섯 개의 YARA 룰이 동시에 발화했다 — 이는 단순한 변종 탐지가 아니라 StealC v2 고유의 날짜 체크 우회 메커니즘(CAPEv2 룰…
#StealCv2#Amadey#ClipBanker#Chrome앱바운드암호화우회#AS214351#암호화폐탈취#인포스틸러#다단계페이로드IOCf43 · i3 · d0 · u7지역BR
C&C회원 전용2026년 6월 6일 03:38 (UTC+9)중국 법인 3곳이 돌린 코드서명 공장, DigiCert 인증서로 악성코드 유통
보안 소프트웨어처럼 포장된 윈도우 실행 파일 20개가 세 개의 별개 중국 법인 명의 DigiCert G4 코드 서명 인증서를 달고 유통되고 있다. 인증서 발급 시점은 2024년 5월부터 2025년 8월까지 분산돼 있으며, 각 법인이 서명한 파일들은 동일한 빌드 파이프라인에서 생성된 Ludashi/Polarwind 계열 애드웨어-트로이목마다. 이 캠페인이 기술적으로 주목받는 이유는 서명 자체가 아니라 서명 교체 주기와 네트워크 위장 방식의 조합 때문이다. C2 백엔드를 받치는 15개 IP 풀은 단일 Sectigo DV 인증서(시리얼 152bfd07c372d944c3ac6feff2e606bd)를 공유하는데, 그 인증서의 SAN 목록에는 .meituan.net, .dianping.com, *.flash.cn 같은 중국 주요 소비자 플랫폼 도메인이 나란히 들어 있다. 악성 트래픽이 합법 브랜드의 TLS 지문 뒤에 숨는 구조다.
#Ludashi#Polarwind#코드서명남용#C2인프라#중국위협행위자#애드웨어#TLS위장#PKI신뢰소모행위자TA551 · ShathakIOCf58 · i72 · d3 · u3MITRE8
APT회원 전용2026년 6월 6일 03:06 (UTC+9)KMSPico 위장 악성코드, 1년짜리 C2 도메인으로 공격 사슬 완성
2017년 10월 19일, Silver Domain Names LLC(IANA ID 2880)를 통해 조용히 등록된 도메인 하나가 2015년부터 유통되던 KMSPico 위장 악성 인스톨러 클러스터의 C2 체크인 엔드포인트로 확인됐다. idyllicdownload.com — 등록 후 약 1년 만에 redemptionPeriod 상태로 전환되고 현재는 NXDOMAIN으로 소멸한 이 도메인은 — 두 개의 NSIS 패키징 인스톨러(3836bacc, b4c9edd9)가 실행 직후 발신하는 아웃바운드 체크인 트래픽의 목적지였다. Proofpoint Emerging Threats Open 룰셋의 ET ADWARE_PUP Downloader.NSIS.OutBrowse.b Checkin과 Snort 등록 사용자 룰 PUA-ADWARE Win.Adware.OutBrowse variant outbound connection detected가 두 샘플 모두에서 동시에 발화하며 이를 확인해준다.
#RedApollo#APT10#OutBrowse#KMSPico#NSIS인스톨러#독일제조업#C2인프라#애드웨어행위자Red Apollo · PotassiumIOCf6 · i0 · d1 · u2MITRE38지역DE산업제조
C&C회원 전용2026년 6월 6일 00:07 (UTC+9)DigiCert 유효 인증서 하나로 18개 악성 PE 묶은 루다스 캠페인
2024년 5월 21일 발급된 DigiCert Trusted G4 코드 서명 인증서(일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 만료 2027년 5월 20일)가 성도(成都) 소재 법인 成都奇鲁科技有限公司(청두 치루 테크놀로지) 명의로 발급된 이후, 이 단일 인증서는 EXE와 DLL을 망라한 18개 윈도우 PE 파일 전체에 동일하게 적용됐다. 파일들의 VirusTotal 첫 관측 시점은 2025년 2월부터 2025년 12월까지 분산돼 있으며, 정적 탐지 엔진은 샘플마다 10/77에서 33/77 사이의 탐지율을 기록했다. 그러나 샌드박스 환경에서는 전 샘플에 걸쳐 악성 판정이 0/2에 그쳤다 — 유효한 Authenticode 서명이 동적 분석 환경의 판정을 일관되게 억제하고 있다는 직접적 증거다. 이 프레임워크는 鲁大师(루다스, LuDaShi) 브랜드를 내세운 PC 유틸리티 소프트웨어 형태로 배포된다.
#루다스#Ludashi#DigiCert코드서명악용#애드웨어#중국위협행위자#C2인프라#TLS신뢰차용#플러그인로더IOCf66 · i5 · d2 · u4MITRE19
APT회원 전용2026년 6월 5일 23:19 (UTC+9)ChatGPT 사칭 도메인에서 배포된 VPN 설치 파일, 만료 EV 인증서 3중 위장으로 2년간 탐지 회피
2025년 6월 3일 등록된 도메인 chatgpt-windows.top이 Cloudflare 뒤에서 조용히 트래픽을 받기 시작했다. 이름만 보면 ChatGPT의 윈도우 클라이언트처럼 보이지만, 실제로는 WireVPN이라는 트로이목마 VPN 설치 파일의 배포 창구였다. 탐지율은 VirusTotal 기준 13/91에 불과했고, Google Trust Services WE1이 발급한 정식 TLS 인증서까지 갖추고 있었다. 피해자가 이 페이지에서 내려받는 것은 단순한 VPN이 아니었다. 14MB짜리 NSIS 자동 압축 해제 설치 파일(WireVpn_v3.6.0.3-6872e76.exe, SHA256 f5111a…) 안에는 만료된 EV 코드 서명 인증서로 포장된 세 개의 악성 컴포넌트와, 합법적인 기업 서명을 그대로 달고 있는 Dotfuscator 난독화 .NET 페이로드가 함께 들어 있었다. CTX Team이 이번 캠페인에서 확인한 핵심 패턴은 만료된 EV 인증서의 지속적 재사용이다.
#WireVPN#VPNMaster#PBot스틸러#BrightDataSDK#EV코드서명인증서남용#주거용프록시#AI브랜드사칭#공급망공격행위자Space Pirates · WebwormIOCf51 · i33 · d76 · u14MITRE20
FILE공개2026년 6월 5일 12:39 (UTC+9)Emotet C2, Let's Encrypt 자동 갱신·SAKURA 공유 호스팅으로 탐지 제로 유지
캐나다 통신 서비스 부문을 겨냥한 Emotet 캠페인에서 탐지 회피의 핵심은 악성 문서 자체가 아니었다. 공격자가 공들인 지점은 명령제어(C2) 인프라의 구조적 설계였다. CTX Team이 분석한 이번 캠페인은 Let's Encrypt 와일드카드 인증서의 89일 자동 갱신 주기를 활용한 두 개의 운영자 통제 도메인과, 일본 SAKURA Internet(ASN 9370)의 공유 호스팅 계정을 조용히 빌려 쓰는 별도 C2 노드를 결합해, 네트워크 계층 탐지율을 사실상 제로에 가깝게 유지하는 인프라 아키텍처를 구현했다. 가장 활성화된 C2 자산인 59.106.27.194는 VirusTotal에서 91개 엔진 중 단 하나도 악성으로 판정하지 않았다. 이 캠페인은 2025년 8월 처음 관측돼 2026년 6월까지 활성 상태가 유지되고 있다.
#Emotet#TA542#캐나다통신서비스#C2인프라#Let'sEncrypt와일드카드#SAKURAInternet#TLS신뢰남용#스피어피싱행위자Emotet Group · TA542IOCf3 · i1 · d2 · u3지역CA산업통신
FILE회원 전용2026년 6월 5일 08:40 (UTC+9)구매 발주서 ZIP 위장 XWorm, 4중 회피 사슬로 57개국 침투
2026년 5월 14일, 'PO AG25-SIRCA0003.exe'라는 이름의 742KB짜리 Win32 실행 파일이 VirusTotal에 처음 등장했다. 닷새 뒤인 5월 19일에는 같은 이름 접두사를 공유하는 ZIP 아카이브와 VBS 스크립트가 잇따라 제출됐다. 세 파일이 동일한 루어 파일명 'PO AG25-SIRCA0003'으로 묶인다는 사실은 단순한 우연이 아니다 — ZIP 컨테이너, VBS 드로퍼, PE 페이로드가 단일 오퍼레이터에 의해 하나의 패키지로 준비됐음을 보여주는 직접적 증거다. CTX Team이 이 캠페인을 추적한 결과, 파일 유형 스푸핑, PNG 확장자로 위장한 페이로드 스테이징, 고엔트로피 패킹, 호스팅 IP 사전 감지 후 실행 중단이라는 네 겹의 회피 레이어가 순서대로 작동하며 XWorm RAT 최종 단계까지 이어지는 구조가 확인됐다. 이 사슬의 끝에는 현재 77개 AV 엔진 전체가 탐지하지 못하는 C# 소스 파일이 조용히 대기하고 있다.
#XWorm#RAT#다층회피#발주서위장#금융서비스#제조업#라틴아메리카#compile-after-deliveryIOCf11 · i1 · d1 · u3MITRE50지역AE · AT · AU · BD산업예술·엔터테인먼트 · 자동차 · 건설
C&C회원 전용2026년 6월 5일 08:24 (UTC+9)합법 서명 뒤에 숨은 RAT — 중국 법인 인증서로 위장한 PubNubRAT 캠페인
이전 보도에서 UnionPay TLS 지문으로 식별됐던 이 캠페인의 C2 인프라가 전면 교체됐다. 이번에 새로 확인된 핵심은 두 가지다. 2026년 2월 25일 03:19:28에 4개 서브도메인이 동시에 개통된 tjbxldkj.cn 백엔드 — 기능별로 분리된 서브도메인 구조를 갖춘 3계층 C2 아키텍처 — 와, Sectigo DV 와일드카드 인증서 시리얼 152bfd07c372d944c3ac6feff2e606bd로 묶인 8개 IP 주소로 구성된 CDN 규모 배포 레이어다. 두 인프라 모두 이전 보도 당시에는 존재하지 않았다. 그러나 인프라 교체보다 더 주목해야 할 것은 페이로드 계층에서 확인된 변화다.
#PubNubRAT#LummaStealer#코드서명악용#C2인프라#중국위협행위자#애드웨어무기화#DigiCert인증서#탐지회피IOCf31 · i8 · d4 · u3MITRE23
C&C회원 전용2026년 6월 5일 08:07 (UTC+9)Stealc v2, 크롬 암호화 우회해 베트남 금융 정보 탈취
구글이 2024년 Chrome 브라우저에 도입한 앱 바운드 암호화(app-bound encryption)는 저장된 자격증명을 운영체제 수준의 키로 보호해, 기존 인포스틸러가 단순 파일 접근만으로 비밀번호를 긁어가는 방식을 차단하는 것이 목적이었다. 그러나 CTX Team이 추적 중인 이번 캠페인에서 확인된 Stealc v2 페이로드 세 개는 그 방어 조치를 정면으로 무력화하는 코드를 내장하고 있다. 세 샘플 모두 crowdsourced YARA 룰 win_mal_Chromium_app_bound_encryption_Decrypter(RussianPanda 작성)와 StealcV2DateCheck(kevoreilly/CAPEv2)가 동시에 발화했고, Zenbox 샌드박스는 이들을 명시적으로 'Stealc v2'로 분류했다.
#Stealcv2#앱바운드암호화우회#클립보드하이재커#Amadey로더#베트남표적#AS214351#크로미움자격증명탈취#암호화폐탈취IOCf20 · i3 · d9 · u4MITRE31지역VN
APT회원 전용2026년 6월 5일 07:37 (UTC+9)중국 법인 3곳·DigiCert 인증서 3장, 14개월 악성 서명 파이프라인 해부
세 개의 중국 법인이 각각 별도의 DigiCert G4 코드 서명 인증서를 취득하고, 이를 하나의 동일한 CA 중간 인증서(시리얼 08 AD 40 B2 60 D2 9C 4C 9F 5E CD A9 BD 93 AE D9) 아래 묶어 14개월에 걸친 악성 페이로드 서명 파이프라인을 유지해 왔다. 세 인증서 모두 현재 유효(미폐기) 상태다. 이 캠페인의 핵심은 adware/PUA 소프트웨어 번들이라는 외형이 아니라, 그 외형을 유지하기 위해 구축된 서명 인프라의 구조적 내구성이다 — 그리고 그 구조 안에 LOLDrivers 목록에 등재된 취약 커널 드라이버 WinRing0.sys가 조용히 포함돼 있다는 사실이다.
#SaltySpider#DigiCertG4코드서명#WinRing0.sys#BYOVD#중국법인다중등록#AlibabaCDN프런팅#adware위장캠페인#커널드라이버악용행위자Salty Spider · KuKuIOCf37 · i12 · d3 · u3MITRE32
C&C회원 전용2026년 6월 4일 23:51 (UTC+9)Phorpiex 봇넷, 6개 C2 채널·Tor 폴백으로 멕시코 랜섬웨어 공격
2026년 6월 초, CTX Team의 분석 레이더에 포착된 하나의 IP 주소가 이례적인 구조를 드러냈다. 세이셸(SC)에 지리적으로 등록된 185.215.113.93은 단일 호스트 위에서 /cc11, /cc22, /cc33, /cc44, /cc55, /cc66이라는 여섯 개의 순번 HTTP 경로를 동시에 운용하고 있었다. 각 경로는 단순한 URL 분기가 아니라, 서로 다른 봇 코호트 또는 명령 유형을 처리하는 구조화된 봇 관리 패널의 체크인 엔드포인트로 해석된다. 이 /ccNN 명명 규칙은 Phorpiex 봇넷의 모듈식 C2 설계와 일치하는 패턴이며(T1071), 해당 IP는 VirusTotal에서 16/91의 탐지율과 평판 점수 -36을 기록 중이다 — 이번 캠페인 인프라 전체에서 음수 평판을 가진 유일한 노드다. 이 C2 패널의 뒤편에는 Tor 히든 서비스 도메인 7fv5nq57k4qvbrpt.onion이 익명화된 폴백 채널로 대기하고 있다.
#Phorpiex#봇넷#랜섬웨어#C2인프라#샌드박스회피#멕시코#Tor폴백#시간기반회피IOCf3 · i3 · d1 · u7MITRE36지역MX
C&C회원 전용2026년 6월 4일 23:40 (UTC+9)xhyktech.com 8개 서브도메인, 4개월 전 일괄 등록된 C2 인프라 전모 공개
2025년 3월 10일 하루 동안, 누군가가 Alibaba Cloud Computing Ltd. d/b/a HiChina를 통해 xhyktech.com의 서브도메인 8개를 한꺼번에 등록했다. s, zxstore, upgrade, cdn-ali-file, apil, paint, cdn-ali-img, cdn-ali-v3 — 이름만 보면 Alibaba의 CDN·API 인프라를 그대로 모방한 작명이다. 도메인 만료일은 2027년 3월 10일로 설정돼 있어 운영자가 2년치 비용을 선납했음을 알 수 있다. 그로부터 약 4개월 뒤인 2025년 7월 30일, 이 인프라 위에서 처음으로 악성 바이너리가 모습을 드러냈다. 이번 분석은 이전 보도에서 확인된 서명 바이너리 기반 배포 전략을 보완한다. 직전 보도가 DigiCert 루트 코드 서명 인증서를 통한 탐지 우회 기법을 중심으로 다뤘다면, 이번에는 그 페이로드를 실어 나르는 네트워크 계층이 처음으로 온전히 드러났다.
#Ludashi#ZXStoreX#C2인프라#코드서명우회#AlibabaCDN위장#중국위협행위자#플러그인프레임워크#애드웨어IOCf13 · i3 · d8 · u9MITRE43
APT회원 전용2026년 6월 4일 23:26 (UTC+9)9분 빌드·CDN 위장…'전능 PC 도우미' 4중 회피 설계 해부
2025년 9월 8일 오전 4시 13분부터 4시 22분 사이, 단 9분 동안 7개의 Windows 실행 파일이 컴파일되고 서명됐다. 파일 버전은 모두 7.0.132.250908으로 통일됐고, GlobalSign GCC R45 코드 서명 인증서(시리얼 번호 79 71 CE 0B 6F A4 08 5B 59 ED 68 E4)가 전체 묶음에 일괄 적용됐다. 이 인증서는 중국 법인 北京华网智讯软件有限公司 명의로 2025년 5월 29일 발급됐으며, 배포 시점 기준으로 이미 3개월 이상 준비된 상태였다. VirusTotal에서 24~39/77개 엔진이 이 파일들을 악성으로 분류한 현재까지도 해당 인증서는 유효 상태를 유지하고 있다. 이 9분짜리 빌드 이벤트가 이 캠페인 분석의 출발점이다. 단일 자동화 파이프라인이 아니라면 이처럼 촘촘한 타임스탬프 응집이 나타나기 어렵다.
#CapableWin#SoftCnApp#IcedID#MustangPanda#코드서명남용#왕수CDN#애드웨어#중국위협행위자행위자Mustang Panda · HoneyMyteIOCf7 · i27 · d0 · u0
APT회원 전용2026년 6월 4일 23:13 (UTC+9)인증서 하나로 19개 악성 파일 묶은 중국어 입력기 위장 캠페인
##만능오필(万能五笔)을 입고 온 악성코드 — 단일 인증서가 묶은 19개 페이로드와 CDN 위장 네트워크 DigiCert가 상하이 오리엔탈 웹캐스팅(Shanghai Oriental Webcasting Co. Ltd.)에 발급한 코드 서명 인증서 하나(시리얼 0B 03 D3 41 0E 57 67 8D F3 FC A1 3A 38 44 3E 84, 유효 기간 2023년 10월 27일~2026년 3월 24일)가 19개의 악성 PE 파일 전체를 하나의 서명 체계로 묶고 있다. 이 파일들은 중국어 사용자에게 익숙한 입력기 소프트웨어 '万能五笔输入法(완능오필입력법)'으로 위장해 2024년 3월과 6월 두 차례에 걸쳐 배포됐으며, 유효한 코드 서명 덕분에 샌드박스 환경에서는 예외 없이 무해 판정을 받았다. 엔드포인트 탐지와 동적 분석이라는 두 개의 방어 관문을 동시에 무력화하는 이 이중 우회 구조가 이 캠페인의 핵심 운영 가치다.
#SaltySpider#SoftCNApp#코드서명악용#중국어IME위장#CDN인프라위장#왕수ChinaNetCenter#다중페이로드툴킷#중국행위자Salty Spider · KuKuIOCf23 · i10 · d0 · u0MITRE10
APT회원 전용2026년 6월 4일 19:21 (UTC+9)딥페이크 앱 위장 43MB 트로이목마, VenomRAT·텔레그램 이중 C2로 자격증명 탈취
오픈소스 AI 딥페이크 애플리케이션을 그대로 재포장한 43MB짜리 실행 파일이 2026년 4월부터 5월 사이 아홉 곳의 독립된 출처를 통해 유포됐다. Deep-Live-Cam-VFX.exe(SHA256: 5011b297…)라는 이름을 달고 배포된 이 파일은 PyInstaller로 패킹된 드로퍼로, 실행 즉시 고엔트로피 .rsrc 섹션(엔트로피 7.93)에서 페이로드를 추출해 Windows 시스템 경로에 심는다. 추출된 페이로드들은 Microsoft 저작권 문자열과 실제 Windows 빌드 버전 번호를 위조한 채 서명 없이 C:\Windows\system32\ 경로에 배치된다 — 합법적 시스템 바이너리를 흉내 내 EDR 탐지를 회피하는 전형적 수법이다. 명령제어(C2) 통신은 베트남에 등록된 Cloudflare 프록시 도메인과 ZeroSSL 인증서 기반 직접 연결 노드로 분산되며, Telegram API를 보조 채널로 병행 사용해 트래픽 은닉 깊이를 한 층 더 높였다.
#APT28#VenomRAT#딥페이크미끼#자격증명탈취#암호화폐지갑탈취#텔레그램C2#베트남인프라#PyInstaller드로퍼행위자APT28 · StrontiumIOCf9 · i0 · d3 · u3MITRE53지역NL · TR
C&C회원 전용2026년 6월 4일 11:37 (UTC+9)성도 유령 법인 두 곳, DigiCert 인증서로 22개월 악성코드 배포
중국 성도(成都)에 등록된 두 개의 법인 — 成都奇鲁科技有限公司와 成都赤侠信息科技有限公司 — 이 각각 DigiCert Trusted G4 코드 서명 인증서를 취득해 17개의 악성 Windows PE 파일 전체에 유효한 서명을 찍어 배포하고 있다는 사실이 CTX Team의 분석으로 확인됐다. 두 법인이 보유한 인증서의 일련번호는 각각 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98(奇鲁, 유효기간 2024년 5월 21일~2027년 5월 20일)과 0D 16 29 35 15 97 69 FC C4 B5 02 55 64 86 C8 07(赤侠, 유효기간 2025년 8월 20일~2028년 8월 18일)이다. 특히 주목할 점은 赤侠 법인이 이전 인증서(일련번호 0D AE A3 8E, 만료일 2025년 8월 26일)가 만료되기 불과 6일 전인 2025년 8월 20일에 교체 인증서를 발급받고, 그 직후인 11월 28일에 7개의 DLL을 일괄 배포했다는 점이다.
#PubNubRAT#DigiCert코드서명악용#성도유령법인#Ludashi공급망침투#중국C2인프라#코드서명위장#샌드박스회피#윈도우악성코드IOCf39 · i16 · d0 · u0MITRE17
FILE공개2026년 6월 4일 07:55 (UTC+9)금융 미끼 ZIP에 숨은 Remcos RAT, 삼중 난독화로 6년째 활동
2020년 7월 처음 관측된 Remcos RAT 페이로드 클러스터가 최근까지도 활성 C2 인프라를 유지하고 있다는 사실이 CTX Team의 분석을 통해 확인됐다. 이 캠페인의 핵심은 페이로드 자체가 아니라 그것을 감싸는 난독화 설계에 있다. PEiD 패킹, SmartAssembly .NET 난독화, 그리고 디버그 환경 감지·CPU 클럭 직접 접근·장기 슬립을 조합한 샌드박스 타이밍 회피까지 — 세 겹의 탐지 억제 레이어가 단일 페이로드에 중첩 적용돼 있다. 이 삼중 구조는 Remcos라는 상용 RAT 도구가 기본값으로 제공하는 것을 훨씬 넘어서는 운영 투자를 보여주며, 배후 운영팀이 수년에 걸쳐 샌드박스 커버리지 향상에 적응해 왔음을 시사한다. 업스트림 위협 피드는 이 캠페인을 Gorgon Group(별칭: Subaat)에 귀속시키고 있으나, 이 attribution의 신뢰도는 중간 수준에 머물며 현 단계에서 단정적 결론을 내리기는 어렵다.
#RemcosRAT#GorgonGroup#스피어피싱#난독화#샌드박스회피#금융사칭#C2인프라#SmartAssembly행위자Gorgon Group · SubaatIOCf6 · i1 · d0 · u1MITRE46
C&C회원 전용2026년 6월 4일 07:38 (UTC+9)15년 생존 Sality 봇넷, 2026년에 미탐지 신규 페이로드 스테이징
USB 드라이브를 통해 퍼지는 폴리모픽 파일 감염체가 15년 넘게 활동을 이어오면서, 분석 시점 불과 이틀 전에 새로운 아티팩트를 스테이징한 정황이 포착됐다. CTX Team이 추적해 온 이 캠페인의 핵심 샘플(SHA256: df83a0d6)은 2010년 7월 처음 제출된 이후 2025년 10월까지 281회 재제출됐으며, 그 사이 공격자는 Microsoft Visual C++ 재배포 패키지로 위장한 트로이목마 설치 파일과 OneDrive 설정 파일을 흉내 낸 정체불명의 컴포넌트를 추가로 배치했다. 세 가지 서로 다른 페이로드 단계, 두 개의 C2 도메인에 걸친 14개의 비콘 URL, 그리고 Tofsee 봇넷과 일치하는 JA3 SSL 지문이 하나의 캠페인 안에서 공존한다는 사실은, 이 운영팀이 낡은 인프라 위에서도 탐지 회피 레이어를 꾸준히 갱신하고 있음을 시사한다. Sality 샘플(df83a0d6)의 PE 구조는 의도적으로 최소화돼 있다.
#Sality#SaltySpider#폴리모픽악성코드#USB전파#C2인프라#카메룬#Tofsee#스파이활동행위자Salty Spider · KuKuIOCf31 · i1 · d5 · u17지역CM
APT회원 전용2026년 6월 4일 07:09 (UTC+9)17년 된 취약 드라이버로 2026년 스틸러 캠페인 열어
##17년 묵은 커널 드라이버가 2026년 페이로드를 열다 Aeza Group(AS210644) 파일 공유 엔드포인트에서 배포된 일련의 윈도우 실행 파일들이 브라질, 인도, 리투아니아, 멕시코, 루마니아 시스템을 동시에 겨냥하고 있다. 이 캠페인의 가장 이례적인 특징은 2026년 초에 컴파일된 최신 스틸러 페이로드들이 2009년에 처음 등장한 취약 커널 드라이버 — WinRing0x64.sys — 를 특권 상승 수단으로 재활용하고 있다는 점이다. GlobalSign이 발급했지만 2008년에 만료된 코드 서명 인증서를 여전히 달고 있는 이 드라이버는 LOLDrivers 목록에 등재된 BYOVD(Bring-Your-Own-Vulnerable-Driver) 도구로, 탐지율이 76개 엔진 중 4개에 불과하다.
#WinRing0#BYOVD#Vidar스틸러#Salat스틸러#클립보드하이재커#크립토마이너#AezaGroup#다국가표적행위자APT28 · StrontiumIOCf22 · i2 · d0 · u4MITRE61지역BR · IN · LT · MX
C&C회원 전용2026년 6월 3일 23:52 (UTC+9)Stealc v2·ClipBanker·AgentB, 단일 C2 인프라로 암호화폐 지갑 탈취
Exodus 지갑의 암호화 데이터 파일 네 개와 FileZilla FTP 자격증명 저장소가 동일한 피해자 로그 아카이브 안에서 발견됐다. 파일 경로에는 루마니아 IP 주소(193.226.177.40)가 찍혀 있고, UUID 접두사(3256c8703e1f2d45c04257e71bf2e7a8)가 네 파일 모두에서 일치한다. 이 아카이브를 생산한 것은 단일 멀웨어가 아니다. Stealc v2, ClipBanker, AgentB 계열 트로이목마 — 기능적으로 서로 다른 세 가지 도구가 동일한 C2 인프라를 공유하며 하나의 파이프라인처럼 작동하고 있다. CTX Team이 2026년 5월~6월 사이 수집한 페이로드 클러스터를 분석한 결과, 이 캠페인의 핵심은 멀웨어 패밀리의 희귀성이 아니라 빌드 수준에서 일관되게 적용된 회피 설계와 단일 운영자가 통제하는 소형 ASN에 집약된 C2 구조에 있다.
#Stealcv2#ClipBanker#AgentB#암호화폐지갑탈취#스틸러캠페인#C2인프라#Exodus지갑#클립보드하이재킹IOCf30 · i2 · d0 · u5MITRE43지역RS
FILE회원 전용2026년 6월 3일 20:26 (UTC+9)게임 치트로 위장한 이중 페이로드, XWorm RAT·모네로 채굴기 동시 감염
##게임 치트 미끼로 XWorm RAT과 모네로 채굴기를 동시에 심는 이중 페이로드 캠페인 독일과 폴란드의 윈도우 게이머를 겨냥한 캠페인이 포착됐다. 공격자는 'HWID Spoofer Pro_vpro.exe', 'Delta Executor.exe', 'MetaSkins_v1.11_new (1).exe' 같은 게임 치트·하드웨어 ID 스푸퍼 파일명으로 위장한 드로퍼를 유포하면서, 내부에서는 XWorm RAT을 통한 자격증명 탈취와 XMRig 모네로 채굴이라는 두 가지 수익화 경로를 동시에 가동하고 있다. 이 캠페인이 단순한 commodity 크라임웨어와 구별되는 지점은 페이로드 자체가 아니라 그것을 감추는 방식이다 — ip-api.com을 통한 호스팅 프로바이더 감지, 디버거 환경 탐지, PE 타임스탬프 조작이 겹겹이 쌓인 탐지 회피 설계가 그 핵심이다. CTX Team은 이 활동을 심각도 85, 신뢰도 85의 위협 클러스터(CTXyblfm7spsg)로 등록했다.
#XWormRAT#XMRig#모네로채굴#게임치트위장#독일·폴란드#자격증명탈취#C2인프라#다중페이로드IOCf32 · i1 · d1 · u2MITRE17지역DE · PL
APT회원 전용2026년 6월 3일 19:10 (UTC+9)DigiCert G4 유효 인증서 2개로 서명된 악성 PE 13개, 중국 소프트웨어 업데이트 채널 6개월 침투
2025년 12월부터 2026년 4월에 걸쳐, 중국 소비자용 소프트웨어 스위트의 정식 업데이트 채널이 악성 페이로드 배포 경로로 전용됐다. 핵심은 두 개의 유효한 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 인증서다 — 하나는 Shanghai 2345 Mobile Technology Co., Ltd. 명의(일련번호 0D 7E F8 80 11 79 BF 12 A7 46 6F 7D A5 B3 27 7A, 유효 기간 2026년 7월 7일까지), 다른 하나는 成都奇鲁科技有限公司(청두 치루 테크놀로지) 명의(일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 유효 기간 2027년 5월 20일까지).
#DigiCert코드서명인증서#Chinad애드웨어#2345看图王#LuDaShi#공급망공격#Rhadamanthys#알리바바CDN#중국소프트웨어행위자APT28 · StrontiumIOCf28 · i26 · d2 · u6MITRE11
C&C회원 전용2026년 6월 3일 13:58 (UTC+9)76개 엔진 중 1개만 탐지한 드로퍼, Microsoft 경로 위장해 프록시 노드 구축
2026년 5월 13일, 누군가 Windows PE 실행 파일 하나를 컴파일했다. 파일 이름은 SecurityHealthServiceSyncUpdate.exe — Windows Defender 상태 동기화 업데이트처럼 읽힌다. 이튿날 이 파일이 VirusTotal에 처음 제출됐을 때, 76개 안티바이러스 엔진 가운데 단 하나(Bkav)만 이를 악성으로 판정했다. 나머지 69개 엔진은 침묵했다. 위협 레이블도 없었고, 커뮤니티 투표도 없었다. 파일 크기는 18KB에 불과했다. 이 드로퍼(927f6dc)는 이 캠페인이 현재 어느 단계에 있는지를 단적으로 보여준다. CTX Team이 추적해 온 이 위협 클러스터는 Microsoft 시스템 경로를 사칭한 6개의 Windows 실행 파일, Sectigo 코드 서명 인증서로 무장한 프록시웨어 컴포넌트, 4개월 간격으로 재컴파일된 트로이목마 프록시 빌드 코호트, 그리고 Cloudflare로 프론팅된 C2 도메인 3개를 하나의 운영 생태계로…
#SpringDragon#APT28#프록시웨어#드로퍼#코드서명남용#CloudflareC2#안티샌드박스#Microsoft경로위장행위자Spring Dragon · Lotus BlossomIOCf6 · i7 · d3 · u0MITRE9
APT회원 전용2026년 6월 3일 12:23 (UTC+9)UA-CH 핑거프린팅으로 피해자 선별하는 에너지 섹터 스피어피싱 인프라 포착
에너지 섹터를 겨냥한 스피어피싱 캠페인에서 피해자의 브라우저 환경을 수술적으로 해부하는 새로운 C2 상호작용 방식이 확인됐다. scrollpushyfar.com의 sbar.json 엔드포인트는 CPU 아키텍처(x86, 64비트), Chrome 148 브랜드 목록, Windows 10.0.0 플랫폼 버전, WoW64 플래그를 URL 파라미터 한 줄에 압축해 수신한다 — 피해자가 링크를 클릭하는 순간, 공격자는 그 시스템의 정밀한 환경 프로파일을 손에 쥐게 된다. 이 UA-CH(User-Agent Client Hints) 핑거프린팅 메커니즘은 단독으로 작동하지 않는다. 32자리 16진수 키로 잠긴 페이로드 엔드포인트, 피해자별로 생성된 수십 개의 무작위 경로 URL, 그리고 링크 클릭 여부를 실시간으로 확인하는 트래킹 픽셀 — 네 가지 안티분석·피해자 선별 메커니즘이 동시에 맞물려 돌아가는 구조다.
#APT29#스피어피싱#에너지섹터#UA-CH핑거프린팅#C2인프라#안티분석#초기접근#와일드카드인증서행위자APT29 · MinidionisIOCf0 · i1 · d2 · u15MITRE4산업에너지
C&C회원 전용2026년 6월 3일 09:00 (UTC+9)DeepL EV 인증서 악용, 76개 백신 전원 우회한 자격증명 탈취 캠페인
GlobalSign이 발급한 EV(Extended Validation) 코드서명 인증서를 보유한 193KB짜리 윈도우 실행 파일이 VirusTotal에 등록된 76개 엔진 가운데 단 하나에도 탐지되지 않은 채 유통되고 있다. 이 바이너리는 내부 이름이 DeepL.dll이지만 DeepL.exe로 제출됐고, 인증서 서명자는 번역 소프트웨어 기업 DeepL SE다. CTX Team이 추적한 이번 캠페인은 만료된 Sectigo 리프 인증서, 유효한 DigiCert 체인, 그리고 이 EV 인증서까지 세 단계의 서명 계층을 단일 공격 흐름 안에 배치해 백신 탐지율을 단계적으로 낮추는 구조를 취하고 있다. 진입로는 KMS 인증 도구와 다운로드 관리자 초기화 유틸리티 같은 불법 복제 소프트웨어 패키지다. --- 공격의 시작점은 와레즈 채널에서 유통되는 소프트웨어 패키지다.
#TA505#코드서명남용#EV인증서#자격증명탈취#불법복제루어#ramnit#DLL사이드로딩#패스트플럭스행위자TA505 · Hive0065IOCf10 · i3 · d2 · u0MITRE29
C&C회원 전용2026년 6월 3일 08:25 (UTC+9)만료 EV 인증서로 76개 백신 무력화…Advanced IP Scanner 위장 다층 우회 공격
2022년 4월 29일에 찍힌 카운터서명 타임스탬프 하나가 2026년 현재까지도 수십 개의 엔드포인트 보안 제품을 침묵시키고 있다. Famatech Corp.의 EV 코드 서명 인증서(시리얼 68 90 0A 61 97 43 2A 80 73 DF 0C 2C BF 54 D7 65)는 2023년 1월 11일에 만료됐고, 이를 발급한 Symantec Class 3 Extended Validation Code Signing CA - G2 중간 인증서도 2024년 3월 3일에 유효기간이 끝났다. 그러나 두 파일 모두 서명 시점 기준으로는 유효했던 타임스탬프를 보유하고 있어, 다수의 보안 제품이 여전히 이 바이너리를 신뢰할 수 있는 서명 파일로 처리한다. 결과는 76개 엔진 중 단 1~2개만이 탐지하는 사실상의 AV 무력화다.
#LockbitGang#AdvancedIPScanner#EV코드서명인증서악용#스피어피싱#C2인프라#MediaFireCDN악용#네트워크정찰#랜섬웨어행위자Lockbit GangIOCf2 · i5 · d4 · u2MITRE4
C&C회원 전용2026년 6월 3일 04:26 (UTC+9)`*.malware.com` 서명 C2, 10년 수명 PUP 배포 플랫폼의 해부
update.buffernavpose.com의 HTTPS 인증서를 들여다보면 즉각적으로 이상 신호가 포착된다. 인증서 발급자(issuer)의 CN 필드에는 *.malware.com이, 발급 기관명(O)에는 Internet Widgits Pty Ltd가 적혀 있다. 후자는 OpenSSL의 자가 서명 인증서 생성 워크플로가 기본값으로 채워 넣는 플레이스홀더 조직명이다 — 즉, 운영자가 공개 CA를 거치지 않고 로컬에서 직접 생성한 인증서임을 스스로 드러내는 셈이다. 인증서 일련번호 6f4f244f4be4eb69928088d4a1bb2980aff1f5cf로 식별되는 이 인증서는 2020년 5월 13일부터 2030년 5월 11일까지 10년 유효 기간으로 설정돼 있다. 그런데 도메인의 WHOIS 최종 업데이트 날짜는 2026년 4월 16일이다.
#shlayer#PUP배포#C2인프라#자가서명인증서#어필리에이트플랫폼#에너지산업#애드웨어#HTTPS위장IOCf2 · i0 · d1 · u16MITRE15산업에너지
APT회원 전용2026년 6월 3일 04:08 (UTC+9)Mimikatz 완전판·NTLM 릴레이·Chisel 터널, 통신사 AD 겨냥 3단계 침투 체인 확인
통신 서비스 인프라를 겨냥한 침투 세트에서 Mimikatz 2.2.0.0의 전체 배포판이 온전한 형태로 발견됐다. 커널 드라이버(mimidrv.sys), 메인 실행 파일(mimikatz.exe), 자격증명 탈취 DLL(mimilib.dll), PrintNightmare 권한 상승 모듈(mimispool.dll), 그리고 이 모든 구성 요소를 담은 배포 ZIP 컨테이너(mimikatz_trunk.zip)까지 — x64와 x86 양쪽 아키텍처를 망라한 10개 파일이 단일 배포 이벤트의 산물로 확인됐다. 여기에 Impacket ntlmrelayx의 네 가지 공격 모듈과 크로스 플랫폼 Chisel 터널 바이너리가 더해지면서, 이 캠페인은 단순한 자격증명 탈취를 넘어 Active Directory 구조 자체를 조작할 수 있는 3단계 사후 침투 체인을 갖추게 됐다. CTX Team은 이 캠페인을 심각도 71, 신뢰도 85로 분류해 등록했다.
#Mimikatz#Impacketntlmrelayx#PetitPotam#PrintNightmare#Chisel#통신서비스#ActiveDirectory#NTLM릴레이행위자Sandworm · QuedaghIOCf22 · i0 · d0 · u0MITRE12산업통신
APT회원 전용2026년 6월 2일 16:01 (UTC+9)BitTorrent 정품 인증서 악용한 4단계 신뢰 우회 공격 체인 확인
DigiCert가 발급하고 BitTorrent Inc. 명의로 유효 기간이 살아 있는 코드 서명 인증서(시리얼 07 57 ED 74 D0 2A B0 00 FE AB 74 59 A3 34 CB 63, 유효 기간 2026년 12월 16일까지)가 trojan.offercore/bundler 드로퍼에 붙어 유포되고 있다. 서명 자체는 완벽히 유효하다 — 엔드포인트가 서명 검증만으로 실행 여부를 판단하는 환경이라면 이 파일은 아무런 경고 없이 실행된다. 서명된 드로퍼가 NSIS Inetc 플러그인을 통해 Amazon S3에서 두 번째 단계 페이로드를 내려받고, 만료된 GlobalSign 인증서를 달고 있는 UPX 패킹 UltraSurf 바이너리가 Tor 기반 터널링으로 은닉 C2 채널을 확보하는 동안, Hurricane Electric(AS6939) /23 서브넷 안에 인접 배치된 세 개의 IP는 30일짜리 자가서명 인증서를 10일 간격으로 교체하며 평판 기반 차단을 회피한다.
#코드서명인증서악용#BitTorrent위장#UltraSurf#NSISInetc#AmazonS3스테이징#HurricaneElectric인프라#TorC2터널링#trojan.offercore행위자MuddyWater · TEMP.ZagrosIOCf4 · i3 · d0 · u0MITRE15
FILE공개2026년 6월 2일 12:47 (UTC+9)정품 서명 뒤에 숨은 MSSQL 백도어 — MuMuPlayer 트로이목마 해부
DigiCert가 발급한 유효한 코드 서명 인증서로 서명된 두 개의 Netease MuMuPlayer 실행 파일이 교육·연구 기관을 표적으로 유포되고 있다. 두 파일 모두 VirusTotal의 76개 엔진에서 단 하나의 탐지도 기록하지 못했지만, ESET의 YARA 룰 skip20_sqllang_hook은 두 샘플 모두에서 발화했다 — 이 룰이 잡아내는 것은 Microsoft SQL Server의 인증 체계를 무력화하는 Skip-2.0 백도어의 핵심 훅 코드다. 합법적인 게임 에뮬레이터 컴포넌트 안에 APT급 데이터베이스 백도어를 은닉하고, 유효한 상용 코드 서명으로 모든 정적·동적 탐지 파이프라인을 통과하는 이 조합은 서명 악용 기법이 도달한 새로운 수준을 보여준다. CTX Team은 이 캠페인을 심각도 74, 신뢰도 80으로 분류하고 교육·연구 섹터를 표적으로 하는 위협 클러스터로 공식 등록했다.
#SpringDragon#Skip-2.0#MSSQL백도어#코드서명악용#MuMuPlayer트로이목마#교육·연구기관표적#C2인프라분산#공급망공격행위자Spring Dragon · Lotus BlossomIOCf2 · i3 · d1 · u0산업교육·연구
C&C회원 전용2026년 6월 2일 08:31 (UTC+9)3년 생존 Prometei 봇넷, SSH 취약 의료·통신 인프라 침투
인터넷에 노출된 SSH와 Telnet 서비스를 자동 스캐닝으로 공략해 의료·통신 인프라에 침투하는 Prometei 봇넷 캠페인이 CTX Team의 분석망에 포착됐다. 이 캠페인의 핵심 페이로드(SHA256: 39b1042a…)는 2023년 2월 처음 VirusTotal에 제출된 이후 2026년 5월까지 97회 제출·52개 고유 소스에서 관측되며 3년 이상 현역 상태를 유지하고 있다. 단순한 기회주의적 감염 도구가 아니라는 신호다. 운영자는 C2 도메인 하나가 Fraunhofer CAAD에 의해 싱크홀 처리된 이후에도 와일드카드 TLS 인증서를 갖춘 두 번째 C2 채널을 2026년 8월까지 유효한 상태로 유지하고 있으며, 이 캠페인의 운영 투자 수준이 단발성 공격과는 거리가 멀다는 점을 방증한다. --- Prometei 바이너리의 첫 번째 특이점은 빌드 구조 자체에 있다.
#Prometei#봇넷#SSH취약점#의료기관#통신사업자#C2인프라#OilRig#샌드박스회피행위자OilRig · APT34IOCf2 · i1 · d2 · u2MITRE9산업헬스케어 · 통신
C&C회원 전용2026년 6월 2일 08:17 (UTC+9)유니온페이 TLS 인증서로 위장한 C2 서버 13개 — 루다시 애드웨어 인프라 전모
중국 내 5개 ISP에 분산된 13개 IP가 단 두 개의 .unionpayintl.com 와일드카드 TLS 인증서로 묶이며 하나의 명령제어 백엔드를 구성하고 있다. 이 인증서는 중국 최대 카드 결제 네트워크인 유니온페이 인터내셔널(UnionPay International Co., Ltd.)이 실제로 보유한 인증서다 — 캠페인 운영자가 이 인증서를 직접 획득해 자신의 인프라에 배포한 것이다. CTX Team이 추적해 온 루다시(鲁大师) 생태계 기반 애드웨어 캠페인은 이번 분석에서 처음으로 파일 배포 채널과 C2 백엔드가 단일 IP(119.188.149.190)를 통해 연결되는 인프라 구조가 확인됐다. 파일 배포 도메인 cdn-file.szyrtech.com이 해당 IP로 해석되고, 그 IP는 동시에 .unionpayintl.com 인증서 코호트의 멤버다.
#루다시#애드웨어#C2인프라#코드서명남용#유니온페이#DigiCert#중국ISP#TLS위장행위자FIN6 · Skeleton SpiderIOCf58 · i14 · d1 · u0MITRE3산업통신
FILE회원 전용2026년 6월 2일 02:27 (UTC+9)Kimsuky, '주문서' 위장 Guloader로 폴란드·독일·호주 겨냥
폴란드어로 '주문서(Zamówienie)'라고 적힌 실행 파일 하나가 2026년 5월 18일 처음 위협 피드에 등장했다. 파일명은 Zamówienie_Nr.2605011793800182.exe — 실제 구매 발주 번호처럼 보이도록 정교하게 꾸며진 숫자열까지 붙어 있다. 그러나 이 326KB짜리 Win32 실행 파일의 진짜 정체는 Guloader를 품은 NSIS 자가 압축 해제 드로퍼였다. 더 눈길을 끄는 것은 파일 자체보다 그것을 감싸고 있는 위장의 층위다. 'Brittlewort'라는 이름의 자가서명 인증서, 실제 컴파일 시점보다 거의 6년 앞선 PE 타임스탬프, 샌드박스 환경에 따라 극단적으로 갈리는 분석 결과, 그리고 정적 분석을 완전히 무력화하는 제로 탐지 2차 페이로드까지 — 이 캠페인의 핵심은 Guloader라는 도구 자체가 아니라, 자동화된 탐지 파이프라인을 겨냥해 정밀하게 설계된 회피 기법의 조합이다.
#Kimsuky#Guloader#스피어피싱#폴란드#코드서명위조#타임스탬프조작#샌드박스회피#제조업행위자Kimsuky · Velvet ChollimaIOCf9 · i0 · d0 · u0MITRE18지역AU · DE · PL산업농업 · 예술·엔터테인먼트 · 상업 서비스
FILE회원 전용2026년 6월 2일 02:13 (UTC+9)ChatGPT 사칭 VPN 트로이목마, EV 인증서 이중 체계로 샌드박스 우회
두 개의 서로 다른 EV 코드 서명 인증서 체계가 하나의 캠페인 안에서 동시에 작동하고 있다. GlobalSign이 발급한 인증서로 서명된 WireVPN 컴포넌트 세트와, DigiCert가 발급한 인증서로 서명된 VPNMaster 컴포넌트 세트 — 두 묶음 모두 서명 시점에는 유효했지만 현재는 만료 상태인 인증서를 달고 있으며, 그 덕분에 샌드박스 환경에서는 일관되게 '정상(CLEAN)' 판정을 받는다. VirusTotal 기준 탐지율은 최저 10/76에서 최고 35/76까지 분포하지만, Zenbox 샌드박스는 84~99% 신뢰도로 CLEAN 판정을 유지한다. 서명 기반 방어를 우회하면서도 행위 기반 탐지는 의도적으로 회피하는 이 이중 전략이 이 캠페인의 핵심 tradecraft다. 배포 경로 역시 정교하게 설계됐다.
#WireVPN#VPNMaster#EV코드서명#ChatGPT사칭#샌드박스우회#식음료섹터#Barium#APT15행위자Barium · Wicked SpiderIOCf15 · i8 · d25 · u3MITRE20산업식음료
C&C회원 전용2026년 6월 2일 01:59 (UTC+9)유효 코드서명 인증서·알리바바 CDN 동시 악용한 중국산 애드웨어 캠페인
2023년 8월 30일 오전 07:32부터 07:36 사이, 단 4분 남짓한 시간 동안 9개의 악성 PE 컴포넌트가 Shanghai 2345 Mobile Technology Co., Ltd. 명의의 DigiCert Trusted G4 코드서명 인증서(시리얼 0D 7E F8 80 11 79 BF 12 A7 46 6F 7D A5 B3 27 7A)로 일괄 서명됐다. 이 인증서는 2026년 7월 7일까지 유효하며, 보고 시점 현재도 폐기되지 않은 상태다. 페이로드 갱신 경로는 Alibaba Kunlun CDN 위에 올라탄 download.2345cdn.com을 통해 운영되고 있으며, 2026년 5월 28일에 갱신된 .lzma 압축 블롭이 이틀 뒤인 5월 30일 CTX Team의 첫 관측 시점까지 활성 상태였다. 서명 기반 허용 목록과 IP 기반 차단이 동시에 무력화되는 구조 — 이것이 이 캠페인의 핵심 운영 논리다. CTX Team은 이 캠페인을 심각도 100, 신뢰도 80으로 분류했다.
#SaltySpider#2345PCSafe#ad2345#tedy#Amadey#코드서명인증서남용#알리바바CDN#중국애드웨어행위자Salty Spider · KuKuIOCf40 · i13 · d1 · u2MITRE2