FILE회원 전용
FILE

Bitter APT 다운로더, IDS 룰이 체크인 흔적 지목

52KB 실행파일 하나가 스톨링·디버거 탐지 게이트를 통과한 뒤 GET 요청으로 명령제어 서버와 접촉했고, 침입탐지 룰은 이를 Bitter(APT-C-08) 계열 체크인으로 직접 지목했다. 배후에는 같은 날 등록된 두 도메인과 Aliyun 청구서를 위장한 인증서가 인프라로 깔려 있다.

2026년 9월 30일 06:47 (UTC+9)최근 관측2026년 9월 30일심각도100글CTX Team행위자BitterAPT-C-08IOC4MITRE19지역JORO

52KB짜리 Win32 실행파일 한 개(90fd32f8…)가 눈에 띄는 이유는 크기가 아니라 그 파일이 만들어낸 통신 패턴이다. VirusTotal 기준 55/76개 엔진이 이 파일을 탐지했고, 그중 침입탐지 룰 하나가 단순 악성코드 경보가 아니라 특정 행위자를 직접 지목하고 있다 — "ET MALWARE APT/Bitter Related Checkin Activity (GET)"라는 이름의 고심각도 규칙이 이 바이너리의 외부 통신에서 그대로 발화했다. 일반적인 트로이목마 탐지 룰과 달리 이 룰은 Bitter(APT-C-08)로 알려진 행위자의 체크인 트래픽 패턴에 맞춰 설계된 것으로, 해당 바이너리가 GET 방식의 HTTP 요청으로 명령제어 서버와 접촉했다는 사실을 데이터 자체가 확인해준다(T1071.001). 흔한 진단명 뒤에 구체적인 행위자 서명이 붙는 경우는 많지 않다는 점에서, 이 한 줄의 IDS 매치는 이번 사례 전체의 신뢰도를 지탱하는 축이 된다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence