
C&C회원 전용
C&C6년 된 Phorpiex, 3중 회피로 샌드박스 속이고 암호화폐 지갑 탈취
카자흐스탄 교육·정부 기관을 겨냥한 Phorpiex 봇넷 드로퍼가 2026년 3월부터 활성 상태를 유지하고 있다. 샌드박스 DLL 후킹 감지, 장시간 슬립, Windows Defender 비활성화를 순차 실행한 뒤 ClipBanker 페이로드가 클립보드의 암호화폐 주소를 조용히 교체한다. 2019년 처음 관측된 페이로드가 새로 프로비저닝된 루마니아 VPS 위에서 재가동되며 주요 샌드박스 하나를 완전히 속이는 데 성공했다.
2026년 5월 29일 20:56 (UTC+9)최근 관측2026년 6월 12일심각도100글CTX TeamIOC19MITRE36지역KZ
카자흐스탄의 교육기관과 정부 기관을 겨냥한 Phorpiex 봇넷 드로퍼가 2026년 3월 이후 꾸준히 활성 상태를 유지하고 있다. 이 캠페인이 주목받는 이유는 단순한 악성코드 유포가 아니다 — 샌드박스 DLL 후킹 감지, 장시간 슬립 딜레이, Windows Defender 레지스트리 비활성화라는 세 겹의 회피 기법을 순차적으로 실행한 뒤, ClipBanker 페이로드가 피해자의 클립보드에서 암호화폐 지갑 주소를 조용히 교체하는 구조다. CTX Team이 분석한 샘플(SHA-256: 81dab278...)은 VirusTotal에서 76개 엔진 중 57개가 탐지했지만, Zenbox 샌드박스는 99% 신뢰도로 'CLEAN' 판정을 내렸다 — 회피 기법이 실제 분석 환경에서 성공했다는 직접적인 증거다. 이 드로퍼가 처음 VirusTotal에 등장한 것은 2019년 7월 22일이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence