FILE회원 전용
FILE

위장 인보이스 압축파일과 이중 스크립트, TA505의 저비용 배포망

PDF 서명본을 사칭한 RAR 아카이브와 이름·크기·최초 관측일이 똑같은 PowerShell·JavaScript 스크립트 쌍이 같은 날 동시에 등장했다. 두 형태 모두 남아공 소재 VPS 한 대에서 뻗어나온 인프라와 연결되며, 이 VPS는 카탈로그에 없는 두 번째 루어 도메인의 인증서까지 발급받아 온 것으로 드러났다.

2026년 8월 24일 06:37 (UTC+9)최근 관측2026년 8월 24일심각도77CTX Team행위자TA505Hive0065IOC11지역DEINITTHUS

2026년 8월 12일, 같은 날 같은 진영에서 나온 것으로 보이는 파일 네 개가 VirusTotal 표면에 동시에 떠올랐다. 그중 하나는 PO_400269712_Signed_Copy.pdf.txz라는 이름을 달고 있었지만 실제 내부 구조는 서명된 PDF가 아니라 RAR v5 압축 아카이브였다(738e0737…e7). 이중 확장자로 서명 문서를 사칭한 이 149KB짜리 파일은 VirusTotal에서 23/76의 탐지율을 기록했고, 위협 라벨은 trojan.sagent/crit로 분류됐다. 그리고 그 옆에는 이름조차 없이 sleestak_payload_1.bin이라는 내부 라벨만 공유하는 두 개의 스크립트 — 하나는 PowerShell(.ps1, 487fe56c…9), 하나는 JavaScript(.js, 70e0a3c6…30) — 가 나란히 놓여 있었다. 둘 다 정확히 64KB, 둘 다 같은 날 첫 관측, 둘 다 76개 엔진 중 단 하나도 탐지하지 못한 0/76이었다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence