
FILE회원 전용
FILEgettasks.php 10년 — Sefnit 드로퍼의 3중 회피 구조 해부
태국 통신 서비스 부문을 겨냥한 Sefnit/Graftor 기반 드로퍼 캠페인이 포착됐다. 제로 임포트 PE32, 엔트로피 7.97의 리소스 섹션, explorer.exe 위장 경로 하드코딩이라는 세 겹의 회피 구조 위에, 2013년부터 2024년까지 10년 이상 동일한 URI 지문을 유지한 C2 인프라가 얹혀 있다.
2026년 6월 12일 22:44 (UTC+9)최근 관측2026년 6월 12일심각도72글CTX TeamIOC20MITRE26지역TH
태국 통신 서비스 부문을 겨냥한 Sefnit/Graftor 기반 드로퍼 캠페인이 CTX Team의 분석망에 포착됐다. 표면상 평범한 인스톨러처럼 보이는 Setup.exe(SHA256: 8da7aaef1ede…) 한 개가 이 캠페인의 유일한 분석 가능 페이로드다. 그러나 이 파일이 드러내는 회피 구조는 단순하지 않다. 제로 임포트(import_count=0) PE32 바이너리, 엔트로피 7.97에 달하는 .rsrc 섹션, 그리고 C2 비컨 URL 전체에 하드코딩된 C:\Users\admin\AppData\Local\Temp\explorer.exe 경로 — 세 가지 기법이 겹쳐지며 정적 분석, 프로세스 기반 탐지, 인프라 차단을 동시에 우회하도록 설계된 구조를 이룬다. 더 주목할 만한 점은 C2 인프라의 시간적 범위다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence