
APT회원 전용
APTUA-CH 핑거프린팅으로 피해자 선별하는 에너지 섹터 스피어피싱 인프라 포착
에너지 섹터를 겨냥한 스피어피싱 캠페인에서 피해자의 CPU 아키텍처·브라우저 버전·OS 환경을 페이로드 전달 전에 수집하는 UA-CH 핑거프린팅 기법이 확인됐다. 32자리 키 기반 접근 제어, 트래킹 픽셀, 피해자별 무작위 URL 등 4중 안티분석 레이어를 갖춘 두 전용 도메인이 동일한 8개 IP 풀과 동기화된 Let's Encrypt 와일드카드 인증서로 단일 운영자의 손에서 프로비저닝됐음이 드러났다.
2026년 6월 3일 12:23 (UTC+9)최근 관측2026년 6월 3일심각도100글CTX Team행위자APT29MinidionisIOC18MITRE4
에너지 섹터를 겨냥한 스피어피싱 캠페인에서 피해자의 브라우저 환경을 수술적으로 해부하는 새로운 C2 상호작용 방식이 확인됐다. scrollpushyfar.com의 sbar.json 엔드포인트는 CPU 아키텍처(x86, 64비트), Chrome 148 브랜드 목록, Windows 10.0.0 플랫폼 버전, WoW64 플래그를 URL 파라미터 한 줄에 압축해 수신한다 — 피해자가 링크를 클릭하는 순간, 공격자는 그 시스템의 정밀한 환경 프로파일을 손에 쥐게 된다. 이 UA-CH(User-Agent Client Hints) 핑거프린팅 메커니즘은 단독으로 작동하지 않는다. 32자리 16진수 키로 잠긴 페이로드 엔드포인트, 피해자별로 생성된 수십 개의 무작위 경로 URL, 그리고 링크 클릭 여부를 실시간으로 확인하는 트래킹 픽셀 — 네 가지 안티분석·피해자 선별 메커니즘이 동시에 맞물려 돌아가는 구조다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence