
APT회원 전용
APTRFQ 위장 RAR 파일로 35개국 노린 Formbook 자격증명 수집 작전
TA505가 조달 담당자를 겨냥한 견적 요청서 위장 이메일로 71KB JavaScript 드로퍼를 배포했다. WMI 실행과 장시간 슬립으로 샌드박스를 회피하고, Let's Encrypt 와일드카드 인증서로 포장된 HTTPS 채널을 통해 Formbook 인포스틸러를 내려받는 구조다.
2026년 7월 1일 21:58 (UTC+9)최근 관측2026년 7월 1일심각도77글CTX Team행위자TA505Hive0065IOC6지역AEAUBGCACH
2026년 6월 초, 조달·구매 담당자를 겨냥한 이메일 한 통이 35개국 기업 네트워크를 향해 발송됐다. 첨부 파일명은 RFQ_780236427.rar — 거래처에서 날아온 평범한 견적 요청서처럼 보이는 7KB짜리 압축 파일이었다. 그러나 아카이브 내부에는 Swift_advise_40k$.js라는 이름의 71KB JavaScript 드로퍼가 숨어 있었고, 이 스크립트는 WMI 호출과 장시간 슬립(long-sleep) 대기를 조합해 샌드박스 분석을 지연시킨 뒤, Let's Encrypt 와일드카드 인증서로 포장된 HTTPS 채널을 통해 Formbook 인포스틸러를 내려받도록 설계돼 있었다. CTX Team이 추적 중인 이 캠페인은 TA505(Hive0065, Spandex Tempest, Graceful Spider, Chimborazo, Monty Spider 등 다수의 추적명으로 알려진 행위자)에 귀속되며, 위협 식별자 CTX42bmiv2fmf로 등록됐다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence