FILE회원 전용
FILE

폴란드어 발주서로 위장한 GuLoader, 덴마크어 경로에 15개 페이로드 은닉

2025년 3월 폴란드·크로아티아 의료 분야를 겨냥한 NSIS 드로퍼가 673KB 자가 압축 실행 파일 하나로 15개 구성 요소를 전개했다. 드로퍼 단독 49/77 탐지율과 달리 나머지 페이로드는 전량 0/77을 기록하며 자동화 분석 환경을 사실상 통과했다. cPanel 공유 호스팅 기반 C2 세 노드는 모두 Let's Encrypt R13 인증서 89일 주기를 공유하며 단일 운영자 인프라임을 드러냈다.

2026년 6월 17일 10:36 (UTC+9)최근 관측2026년 6월 17일심각도100CTX TeamIOC21MITRE19지역HRPL

2025년 3월 초, 폴란드어로 '발주서'를 뜻하는 파일명 Zamowienie_829522.bat을 달고 유포된 673KB짜리 NSIS 자가 압축 실행 파일 하나가 CTX Team의 시선을 붙잡았다. 이 드로퍼는 캠페인 전체 16개 파일 가운데 유일하게 탐지 엔진의 반응을 이끌어낸 PE32 실행 파일로, VirusTotal 기준 49/77 탐지율을 기록했다. 나머지 15개 구성 요소는 설정 파일, 불투명 바이너리 블롭, JPEG 이미지로 이뤄져 있으며 단 하나의 탐지도 없이 전량 0/77을 기록했다. 위협 메타데이터는 이 캠페인의 표적 지역으로 폴란드(PL)와 크로아티아(HR)를, 표적 산업으로 의료·보건 분야를 명시하고 있다 — 다만 이는 메타데이터 분류에 근거한 것으로, 실제 침해 성공 여부가 확인된 것은 아니다. 드로퍼의 PE 타임스탬프는 2013년 12월 25일로 설정돼 있는 반면, VirusTotal 최초 제출일은 2025년 3월 7일이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence