
APT회원 전용
APT12년 된 MiniDuke, 2026년 홍콩 겨냥 스파이 작전에 재등장
APT29의 MiniDuke Stage 3 임플란트가 CPU 클록 직접 접근과 디버거 탐지 등 3단 회피 스택으로 현대 샌드박스를 기만하며 홍콩을 표적으로 활동 중이다. 2020년 등록된 애프터마켓 도메인에 2026년 5월 재발급된 TLS 인증서가 결합돼, 노후 도구와 현재 인프라가 공존하는 비대칭 캠페인 구조가 확인됐다.
2026년 6월 26일 20:56 (UTC+9)최근 관측2026년 6월 26일심각도77글CTX Team행위자APT29MinidionisIOC36MITRE12지역HK
2013년 처음 문서화된 MiniDuke의 Stage 3 임플란트가 2026년 현재까지 활성 C2 인프라를 유지하며 홍콩을 겨냥한 스파이 활동에 계속 동원되고 있다. CTX Team이 추적한 이번 캠페인에서 가장 주목할 지점은 바이너리의 연령이 아니라, 그것이 탑재한 3단 계층 분석 회피 스택이다. CPU 클록 직접 접근(T1497.003), 디버거 환경 탐지(T1622), 그리고 장시간 슬립 구간의 조합은 두 개의 자동화 분석 플랫폼 중 하나를 완전히 기만하는 데 성공했다 — Zenbox는 97% 신뢰도로 이 파일을 무해하다고 판정했다. 12년이 지난 도구가 현대 샌드박스 환경을 여전히 속일 수 있다는 사실은, 시그니처 기반 탐지가 아무리 성숙해도 행동 분석 파이프라인의 맹점이 지속적으로 악용된다는 것을 구체적으로 보여준다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence