
FILE회원 전용
FILEPayPal 검증 도구로 위장한 3단 페이로드, ConfuserEx로 탐지 우회
자격증명 거래 커뮤니티를 겨냥한 Amadey 캠페인이 ConfuserEx 난독화를 세 개 악성코드 패밀리에 일괄 적용하고, 러시아 소재 단일 IPv4 노드로 모든 C2 트래픽을 집중시키는 구조를 갖추고 있다. 해당 C2 호스트에서는 FortiGate 장비 인증서가 제시되는 이례적 인프라 이상 징후가 포착됐으며, 캠페인은 2024년 10월부터 2026년 6월 현재까지 활성 상태를 유지하고 있다.
2026년 6월 8일 19:41 (UTC+9)최근 관측2026년 6월 15일심각도100글CTX TeamIOC16MITRE36지역RO
'PayPal Valid Email Checker [v1.0].exe'라는 이름의 실행 파일이 자격증명 거래 커뮤니티를 겨냥한 침투 경로로 활용되고 있다. CTX Team이 추적해 온 이 캠페인은 단순한 Amadey 배포 사례가 아니다 — ConfuserEx Mod 난독화를 세 가지 기능적으로 상이한 페이로드 패밀리에 일괄 적용하고, reflective in-memory loading으로 디스크 기록을 회피하며, 모든 명령제어(C2) 트래픽을 도메인 레이어 없이 단일 IPv4 노드(176.111.174.140, AS212136 NUBES LLC, 러시아)로 집중시키는 구조다. 이 C2 호스트가 제시하는 TLS 인증서는 FortiGate 장비 인증서(시리얼 266ee6e, 주체 CN FG100FTK23078935, 발급자 fortinet-subca2001)로, 상용 C2 노드에서는 보기 드문 인프라 이상 징후를 남긴다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence