FILE회원 전용
FILE

어도비 위장한 Allaple 웜, 정적·동적 판정이 정면으로 엇갈리다

VirusTotal 26~32개 엔진이 'trojan.allaple'로 잡은 HTML 파일 중 하나가 같은 시점 샌드박스에서는 99% 확신도로 'harmless' 판정을 받았다. Adobe Acrobat DC 설치 경로를 흉내 낸 이름표와 Base64 인코딩 URL YARA 탐지가 함께 발견됐지만, C2와 임팩트 단계로 갈수록 증거는 급격히 옅어진다.

2026년 9월 18일 14:36 (UTC+9)최근 관측2026년 9월 18일심각도54CTX TeamIOC74MITRE12지역US

VirusTotal에서 26~32개 엔진이 일관되게 'trojan.allaple'로 잡아내는 HTML 아티팩트 세 점이 있다. 그런데 이 중 하나는 같은 시각 샌드박스 분석에서 99% 확신도로 'harmless' 판정을 받았다. 파일명은 하나같이 index.html이고, 경로는 C:\Program Files\Adobe\Acrobat DC\Acrobat\...\index.html을 가리킨다 — 실제 Adobe Acrobat DC 설치 디렉터리 안에 있는 리소스 파일처럼 보이도록 짜인 이름표다. CTX Team이 이번에 들여다본 지표군은 파일 33건, IP 41건으로 구성돼 있지만, 실질적으로 서사를 갖는 것은 이 중 딱 4개 파일과 20개 IP뿐이다. 그리고 그 4개 파일 중 3개가 하나의 웜 계열, Allaple에 묶여 있다는 사실이 이번 기록의 핵심을 이룬다. Allaple은 새로운 이름이 아니다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence