
FILE회원 전용
FILE파티션 드라이버 위장 트로이목마, 증거는 오히려 얇아져
Windows 핵심 드라이버 partmgr.sys 경로를 사칭한 15MB급 무서명 바이너리가 Tofsee 계열 트로이목마로 재확인됐다. 그러나 함께 추가된 두 번째 해시는 완전한 공백 레코드이고, 전파 행위를 뒷받침하는 샌드박스 교차 검증도 단일 엔진 판정으로 줄어들었다.
2026년 10월 1일 22:58 (UTC+9)최근 관측2026년 10월 1일심각도72글CTX Team행위자Smoky SpiderIOC4MITRE33지역US
Windows 운영체제에서 디스크 파티션을 관리하는 핵심 드라이버 partmgr.sys의 경로를 그대로 사칭한 악성 바이너리 한 점이, 이번 갱신 주기에 새로 편입된 두 개의 파일 지표 가운데 유일하게 실체를 드러낸 샘플로 확인됐다. 해당 바이너리(243c7f05…)는 VirusTotal에 기록된 파일 이름 자체가 c:\windows\system32\drivers\partmgr.sys로 박혀 있으면서도, 동시에 7PLZfYlw8lxGk5pe1evjS.exe, N06A1Oj5m5fsNFiBO.exe, D3wYJdTXPznOSU1Pq1z0Ktx0BaEF.exe, FX1DO8HyN3ztrzRgYKPH.exe 같은 완전히 무작위한 문자열의 실행파일 이름으로도 동시에 포착됐다. 커널 드라이버 경로를 내부 이름으로 심어 두고 실제로는 난수 파일명의 EXE로 유포하는 이 조합은, 정상 시스템 구성요소처럼 보이게 만드는 위장(T1036.005)의 전형이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence