
APT회원 전용
APT가짜 클리너 YCleaner, 3단 회피 체인 감춘 로더
시스템 최적화 유틸리티로 위장한 'YCleaner' 실행 파일이 PowerShell 기반 다운로더 체인을 심는 정황이 확인됐다. 인증서 사칭, 고엔트로피 리소스 은닉, 0/77 탐지율 암호화 ZIP까지 각 구간이 서로 다른 회피 기법을 하나씩 쌓아 이어진다.
2026년 8월 5일 05:34 (UTC+9)최근 관측2026년 8월 5일심각도100글CTX Team행위자BlueBottleOpera1erIOC19MITRE29지역MY
'YCleaner'라는 이름의 시스템 최적화 유틸리티를 위장한 실행 파일이 실제로는 PowerShell 기반 다운로더 체인을 심는 정황이 확인됐다. 눈에 띄는 건 행위자의 이름이 아니라 이 체인이 짜여진 방식이다 — 첫 진입점부터 최종 스테이징 단계까지, 각 구간이 서로 다른 회피 기법을 하나씩 얹어가며 이어진다. 인증서 사칭으로 시작해 고엔트로피 리소스 섹션에 숨긴 페이로드 추출, 그리고 77개 백신 엔진 중 단 한 곳도 탐지하지 못한 암호화 ZIP 아카이브까지, 표면적으로는 흔한 PUP(potentially unwanted program)형 클리너처럼 보이는 로더가 실은 정교하게 설계된 회피 파이프라인을 감추고 있었다. CTX Team이 이번에 추적한 IOC 세트는 파일 6종과 도메인 1개로 규모 자체는 크지 않다. 하지만 그 안에 담긴 신호는 밀도가 높다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence