APT회원 전용
APT

Godzilla Loader 툴체인 2층 공개 — SOCKS5 프록시·키젠 미끼 세트 확인

파키스탄 겨냥 Godzilla Loader / PonyStealer 캠페인의 후속 분석에서 PEiD 패킹 스프레더, 만료 서명 SOCKS5 프록시 도구, 10년 운용 키젠 트로이목마가 한 세트로 확인됐다. 새로 발견된 파일 6개와 C2 URL 6개는 배달·실행·C2·수집 각 레이어를 독립적으로 유지하는 다층 공격 사슬의 전모를 처음으로 드러냈다.

2026년 6월 26일 01:23 (UTC+9)최근 관측2026년 6월 26일심각도100CTX TeamIOC31MITRE34지역PK

이전 보도(이전 보도)에서 CTX Team은 파키스탄을 겨냥한 Godzilla Loader / PonyStealer 캠페인의 핵심 드로퍼 클러스터와 kanorgate.php C2 패턴을 처음 공개했다. 그 이후 새로 관측된 파일 6개와 C2 URL 6개는 단순한 캠페인 확장이 아니다 — 이전 보도가 포착하지 못했던 배달 및 실행 계층 전체가 수면 위로 드러났다. 특히 만료된 코드 서명 인증서를 탑재한 SOCKS5 프록시 도구, PEiD로 패킹된 .NET 스프레더, 그리고 10년 넘게 Tor 채널을 통해 유통돼 온 키젠 트로이목마가 한 세트로 묶이면서, 이 캠페인의 실제 공격 사슬이 처음으로 완전한 형태를 갖추게 됐다. --- 이번에 새로 확인된 파일 세트에서 가장 주목할 만한 변화는 기존 Godzilla Loader 드로퍼 클러스터와는 전혀 다른 빌드 지문을 가진 세 개의 PE 파일이 함께 등장했다는 점이다. 기존 클러스터는 명확하다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence