C&C회원 전용
C&C

Chrome 앱 바운드 암호화 뚫는 StealC v2, 5단계 페이로드 체인으로 배포

구글이 Chrome 127에서 도입한 자격증명 보호 기능을 우회하는 StealC v2가 Amadey 로더·커스텀 드로퍼·세 종의 클립퍼와 결합한 다단계 캠페인으로 확인됐다. 모든 C2 트래픽은 2024년 10월 생성된 단일 자율 시스템 AS214351의 세 IP로만 집중된다.

2026년 6월 6일 07:32 (UTC+9)최근 관측2026년 6월 6일심각도100CTX TeamIOC53지역BR

크롬(Chrome) 127 버전에서 구글이 도입한 앱 바운드 암호화(app-bound encryption) 키 보호 기능은 인포스틸러 계열 악성코드가 브라우저에 저장된 자격증명을 탈취하는 경로를 직접 겨냥한 방어 조치였다. 그런데 CTX Team이 추적해 온 이번 캠페인에서 확인된 StealC v2 샘플(efe7eb)은 YARA 룰 win_mal_Chromium_app_bound_encryption_Decrypter를 발화시키며 이 방어선을 우회하는 능력을 갖추고 있음을 드러냈다. 이 샘플 하나에 대해서만 win_stealc_auto, StealcV2DateCheck, win_mal_StealC_v2, Windows_Trojan_Stealc_41db1d4d, Windows_Trojan_Stealc_df3cdc7e까지 합쳐 총 여섯 개의 YARA 룰이 동시에 발화했다 — 이는 단순한 변종 탐지가 아니라 StealC v2 고유의 날짜 체크 우회 메커니즘(CAPEv2 룰…

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence