
APT회원 전용
APT크랙 설치파일 뒤 숨은 로더-스틸러 유통 파이프라인 포착
크랙 소프트웨어로 위장한 로더의 제품 문자열이 리다이렉트 URL의 파라미터와 정확히 일치하며, 이는 우연이 아니라 하나의 유통 백엔드가 페이로드를 직접 밀어냈다는 증거로 읽힌다. Patchwork·APT28 라벨이 붙어 있지만 실제 행동은 안티샌드박스 스톨링과 페이퍼-인스톨형 리다이렉트 체인에 가깝다.
2026년 8월 15일 06:31 (UTC+9)최근 관측2026년 8월 15일심각도82글CTX Team행위자PatchworkChinastratsIOC25MITRE29지역ADAUBGBSBW
크랙 소프트웨어로 위장한 로더(5c07ed55…909)의 제품 정보 문자열은 "Real Files"라는 짧은 값을 담고 있다. 그런데 이 값은 우연이 아니다. 캠페인에 연결된 리다이렉트 도메인인 aa.lockstart.host와 bb.handssurprise.website의 URL에는 각각 title이라는 파라미터가 포함되어 있으며, 두 URL 모두 p 값이 2268, t 값이 46134022로 동일하고 title 파라미터에는 인코딩된 값 "UmVhbCBGaWxlcw=="가 담겨 있다. 이 값을 base64로 디코딩하면 정확히 "Real Files"가 나온다. 파일 하나의 메타데이터와 도메인 인프라의 URL 파라미터가 이렇게 문자열 단위로 정확히 겹치는 경우는 흔치 않다. 이는 곧 이 페이로드 뭉치가 임의로 수집된 IOC 목록이 아니라, 하나의 유통 백엔드가 실제로 이 파일을 밀어냈다는 직접적 연결고리로 읽힌다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence