
폴란드어 발주서로 위장한 GuLoader, 덴마크어 경로에 15개 페이로드 은닉
2025년 3월 폴란드·크로아티아 의료 분야를 겨냥한 NSIS 드로퍼가 673KB 자가 압축 실행 파일 하나로 15개 구성 요소를 전개했다. 드로퍼 단독 49/77 탐지율과 달리 나머지 페이로드는 전량 0/77을 기록하며 자동화 분석 환경을 사실상 통과했다. cPanel 공유 호스팅 기반 C2 세 노드는 모두 Let's Encrypt R13 인증서 89일 주기를 공유하며 단일 운영자 인프라임을 드러냈다.
2025년 3월 초, 폴란드어로 '발주서'를 뜻하는 파일명 Zamowienie_829522.bat을 달고 유포된 673KB짜리 NSIS 자가 압축 실행 파일 하나가 CTX Team의 시선을 붙잡았다. 이 드로퍼는 캠페인 전체 16개 파일 가운데 유일하게 탐지 엔진의 반응을 이끌어낸 PE32 실행 파일로, VirusTotal 기준 49/77 탐지율을 기록했다. 나머지 15개 구성 요소는 설정 파일, 불투명 바이너리 블롭, JPEG 이미지로 이뤄져 있으며 단 하나의 탐지도 없이 전량 0/77을 기록했다. 위협 메타데이터는 이 캠페인의 표적 지역으로 폴란드(PL)와 크로아티아(HR)를, 표적 산업으로 의료·보건 분야를 명시하고 있다 — 다만 이는 메타데이터 분류에 근거한 것으로, 실제 침해 성공 여부가 확인된 것은 아니다. 드로퍼의 PE 타임스탬프는 2013년 12월 25일로 설정돼 있는 반면, VirusTotal 최초 제출일은 2025년 3월 7일이다.
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기