FILE회원 전용
FILE

만료된 애드웨어 서명, 라자루스 딱지와 어긋나다

같은 imphash를 가진 설치파일이 다섯 개의 이름으로 유통되며 Amonetize·Thawte 명의의 상업 서명을 달고 있었다. 서명은 발급 당시엔 유효했지만 지금은 만료됐고, 함께 지목된 Lazarus/phandoor 첩보 라벨은 기술적 지문과 어긋난다.

2026년 9월 16일 06:44 (UTC+9)최근 관측2026년 9월 16일심각도87CTX Team행위자Lazarus GroupHastati GroupIOC4MITRE13지역ESVN

같은 바이너리 한 개가 적어도 다섯 개의 서로 다른 이름을 쓰며 유통된 흔적이 확인됐다. 하나는 그냥 Installer.exe, 다른 하나는 HP 브랜드를 흉내 낸 HP1000 DownloadSetup__2299_i250766042_il8.exe, 또 다른 것은 애니메이션 영상 파일처럼 위장한 Kamikaze.Kaitou.Jeanne...avi.flv__3339_i256789617_il5181454.exe다. imphash(bfb1d58d2f7f80ee9e11682a8df81405)와 vhash가 동일한 이 파일들은 결국 하나의 실행체였고, 껍데기만 바뀐 채 서로 무관해 보이는 다운로드 맥락에 끼워 넣어졌다. 파일명이 이렇게 갈라지는 패턴은 표적을 정해 두고 침투하는 도구보다는, 페이인스톨(pay-per-install) 방식으로 묶음 설치되는 애드웨어·PUP 유통망에서 흔히 관측되는 특징에 가깝다(T1036, Masquerading).

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence