FILE회원 전용
FILE

잠든 척하는 드로퍼, 샌드박스 판정 제로로 24개국 침투

판매 주문서로 위장한 `_pdf.js` 파일이 슬립 루프로 자동화 분석을 무력화한 뒤 방글라데시 인프라에서 2단계 페이로드를 내려받는다. TA505 귀속 캠페인은 17일 전 선행 구축된 인프라와 SPF 기반 이메일 발송 체계를 갖추고 엔지니어링·의료·제조 등 6개 분야 24개국을 표적으로 삼고 있다.

2026년 6월 9일 20:32 (UTC+9)최근 관측2026년 6월 9일심각도77CTX Team행위자TA505Hive0065IOC42지역AEATAZBDBO

2026년 5월 15일, VirusTotal에 처음 제출된 약 1MB짜리 JavaScript 파일 하나가 CTX Team의 분석망에 포착됐다. 파일명은 Sales Order - Order Confrimation VTR 100003087852006 - 00761-27-EXOL-Q_pdf.js — 언뜻 보면 거래처에서 날아온 판매 주문 확인서처럼 읽힌다. 그러나 이 파일의 정체는 Varist 패커로 압축된 UTF-16 LE 인코딩의 난독화 JavaScript 드로퍼이며, 실행 직후 의도적인 슬립 루프에 진입해 자동화 분석 환경의 타임아웃을 소진시킨 뒤 방글라데시에 사전 구축된 인프라에서 2단계 페이로드를 내려받는 구조로 설계돼 있다. 이 캠페인은 TA505로 귀속되며 동기는 스파이 활동(espionage)으로 분류된다. 표적 범위는 엔지니어링·의료·제조·법률·기술·통신 서비스 분야에 걸쳐 24개국에 이른다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence