
APT회원 전용
APT'YCleanner' 위장 악성코드, 4개월 준비 끝에 루마니아 강타
어도비 플러그인 업데이트 페이지로 위장한 'YCleanner'가 LummaStealer 자격증명 탈취 트로이목마와 XMRig 크립토마이너를 동시에 심는 이중 페이로드 캠페인이 2025년 7월 본격 가동됐다. 77개 전체 AV 엔진을 우회하는 암호화 외피와 4개월에 걸친 체계적 개발 과정이 확인됐다.
2026년 6월 24일 01:23 (UTC+9)최근 관측2026년 6월 24일심각도77글CTX Team행위자BlueBottleOpera1erIOC18지역RO
루마니아를 겨냥한 악성 캠페인 하나가 2025년 7월 중순 본격 가동에 들어갔다. 표면적으로는 Adobe 플러그인 업데이트 페이지처럼 보이는 adobe-plugin.info/yc.exe에서 'YCleanner'라는 이름의 시스템 유틸리티를 배포하는 방식이다. 그러나 이 실행 파일의 실체는 LummaStealer 자격증명 탈취 트로이목마와 XMRig 크립토마이너를 동시에 심는 이중 목적 페이로드다. CTX Team이 이 캠페인을 추적한 결과, 단순한 일회성 배포가 아닌 4개월에 걸친 체계적 개발 과정과 자동화된 빌드 파이프라인의 흔적이 확인됐다. 배달 컨테이너는 77개 전체 AV 엔진이 탐지에 실패한 암호화 ZIP으로 포장돼 있었고, 내부 페이로드들은 BIOS 확인, 디버그 환경 탐지, PE 타임스탬프 위조 등 다층 분석 회피 기법을 갖추고 있었다. 이 캠페인의 시작점은 2025년 3월 16일로 거슬러 올라간다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence