APT회원 전용
APT

APT27, 18개 변이 페이로드로 이탈리아 겨냥한 7년짜리 스파이 캠페인

단일 빌드라인이 찍어낸 18개 9KB 바이너리와 IPVanish EV 인증서를 악용한 드로퍼가 이탈리아를 표적으로 배포됐다. 6개 .ru 도메인에 동일한 C2 게이트를 박아 넣고, 수년 전 사전 매설한 14개 풀백 도메인까지 갖춘 장기 운영 스파이 플랫폼의 단면이 포착됐다.

2026년 6월 14일 10:17 (UTC+9)최근 관측2026년 6월 14일심각도100CTX Team행위자APT27TEMP.HippoIOC64MITRE9지역IT

이탈리아를 겨냥한 스파이 캠페인에서 단일 빌드 환경이 찍어낸 18개의 9KB PE32 바이너리가 포착됐다. 외형상 동일한 이 파일들은 imphash 706cc522e8bfff8088fbe700175fce5b와 vhash 093056655d05551063z12z19045z2025z1031zcfz를 공유하면서도 TLSH와 ssdeep 값은 샘플마다 제각각이다. 해시 기반 탐지를 무력화하기 위해 배포 단위로 바이트 수준의 변이를 자동 적용한 흔적이다. 여기에 IPVanish 상용 VPN 업체의 EV 코드 서명 인증서를 무단 전용한 564KB 드로퍼가 더해지고, 6개의 .ru 도메인 전체에 /kanorgate.php?g=-1267643179라는 동일한 C2 게이트 경로가 박혀 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence