
APT회원 전용
APTDiscord CDN 악용 NullMixer, 5종 악성코드 번들로 4년째 운용
단일 가짜 설치 파일에 RedlineStealer·ClipBanker·SmokeLoader 등 5개 패밀리를 동시 번들링한 NullMixer 캠페인이 Discord CDN을 배포 채널로 삼아 활동 중이다. Sectigo 코드 서명 인증서를 부정 취득해 서명 기반 방어를 우회하고, 싱가포르 SingNet 내 3개 노드를 C2 백엔드로 활용하며 2021년부터 현재까지 인프라를 지속 확장하고 있다.
2026년 6월 18일 04:04 (UTC+9)최근 관측2026년 6월 18일심각도100글CTX Team행위자APT28StrontiumIOC35지역BO
Discord의 파일 첨부 기능을 첫 번째 배포 채널로 삼은 NullMixer 기반 캠페인이 단일 가짜 설치 파일 안에 RedlineStealer, ClipBanker, SmokeLoader, StealBit, Upatre 등 다섯 개 악성코드 패밀리를 동시에 번들링한 채 유포되고 있다. Sectigo가 발급한 코드 서명 인증서를 부정 취득해 서명 기반 방어를 우회하고, 싱가포르 SingNet AS3758 내 동일 /23 서브넷에 배치된 세 개 노드를 명령제어(C2) 백엔드로 활용하는 이 캠페인은 최초 파일 버스트가 2021년 8월로 거슬러 올라가지만, 도메인 등록 이력과 TLS 인증서 갱신 흔적은 2025년 10월 이후까지 이어진다. CTX Team이 추적해 온 이 위협 클러스터는 현재도 활성 상태다. --- 이 캠페인의 가장 두드러진 특징은 단일 드로퍼가 실행되는 순간 여러 악성코드 패밀리가 동시에 풀린다는 점이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence