C&C회원 전용
C&C

설치 인수와 서비스 흔적, 업데이터 역할은 뒷받침하지만 설치 완료는 미확인

유효한 서명이 확인된 Bright Data 업데이터 파일에서 설치·로딩 인수 실행과 서비스 관련 자동시작 정보가 각각 기록됐다. 두 단서는 서비스 연관 역할을 뒷받침하지만, 서비스 등록·시작 이벤트가 없어 설치 완료를 입증하지는 못한다. 관찰된 UDP 목적지와 함께 제시된 도메인·IP를 연결할 통신 기록도 없다.

2026년 10월 6일 23:15 (UTC+9)최근 관측2026년 10월 6일심각도100글CTX Team행위자APT15ROYALAPTIOC20MITRE3

샌드박스에서 같은 실행 파일이 -install, /install, /load 인수를 붙인 세 가지 형태로 기록됐다. 각 프로세스 아래에는 conhost.exe가 자식으로 표시됐고, 파일의 별도 자동시작 정보에는 두 개의 업데이터 서비스 이름이 남아 있었다. 이 조합은 무엇을 보여 주는가. 서비스로 동작하는 업데이트 구성요소의 흔적인가, 아니면 설치와 지속성 확보까지 완료한 악성 실행의 증거인가. CTX Threat Intelligence가 검토한 자료는 첫 번째 해석을 뒷받침한다. 대상은 Bright Data Ltd의 유효한 코드 서명이 확인된 실행 파일이며, 내부 이름은 net_updater.exe다. 서비스 관련 자동시작 항목과 설치·로딩 인수를 사용한 실행 기록은 이 파일을 서비스와 연관된 업데이터로 조사할 구체적인 근거가 된다. 다만 두 종류의 기록 사이를 잇는 서비스 등록 쓰기나 시작 이벤트는 제시되지 않았다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence