
APT회원 전용
APT임시 배치 파일과 바로가기에 같은 스크립트 실행 명령
실행파일은 임시 배치 파일 아래에서 여러 PowerShell 명령을 실행했고, 별도 분석된 바로가기에서도 동일한 원격 스크립트 요청·실행 명령이 확인됐다. 일부 생성 바로가기는 해시로 별도 표본과 연결되지만, 실행파일이 그 바로가기를 생성해 실행했다는 전체 경로는 확인되지 않았다.
2026년 10월 8일 23:52 (UTC+9)최근 관측2026년 10월 8일심각도100글CTX Team행위자PatchworkChinastratsIOC23MITRE31지역US
실행파일이 임시 폴더의 start.bat를 실행하고, 그 배치 파일을 처리하는 cmd.exe 아래에서 여러 PowerShell 프로세스가 나타났다. 그중 하나는 http://marketprice.pk/zxcvb.ps1의 내용을 가져와 명령으로 실행하도록 구성돼 있었다. 별도로 분석한 Windows 바로가기에서도 같은 PowerShell 명령과 해당 도메인의 DNS 조회가 기록됐다. 두 파일은 하나의 실행 사슬에 속한 것일까, 아니면 같은 다운로드 방식을 공유하는 것일까. CTX Threat Intelligence의 샌드박스 기록을 대조하면, 실행파일과 별도 바로가기 사이에서 확인되는 핵심 연결은 동일한 스크립트 요청·실행 명령이다. 실행파일이 바로가기들을 생성했다는 내용 식별 근거도 있지만, 그중 특정 파일이 별도 분석된 바로가기이며 실제 실행까지 이어졌다는 연결은 완성되지 않는다. 이 차이는 중요하다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence