
APT회원 전용
APT12년 생존 Nemim 트로이목마, 세 겹 방어막으로 탐지 회피
2013년 첫 등장한 DarkHotel의 Nemim 임플란트가 2025년까지 탐지 경계선 아래에서 살아남았다. XOR 스텁 난독화·Armadillo 패킹·다단계 런타임 환경 탐지의 조합이 현재도 9개 엔진의 미탐지를 유지하며, 2026년 5월 불가리아 신규 인프라까지 확인됐다.
2026년 6월 7일 23:21 (UTC+9)최근 관측2026년 6월 8일심각도87글CTX Team행위자DarkHotelFallout TeamIOC12MITRE28지역IN
2013년 2월 VirusTotal에 처음 등장한 56KB짜리 PE32 바이너리가 2025년 3월까지 17회에 걸쳐 재제출되며 꾸준히 관측되고 있다. 이 파일(SHA256: f47508db…)은 단순한 장수 악성코드가 아니다. 정적 분석 도구를 체계적으로 무력화하기 위해 빌드 단계에서 의도적으로 설계된 세 겹의 방어막이 하나의 56KB 패키지 안에 압축돼 있다. Armadillo/PEiD 패킹, XOR로 난독화된 PE DOS 스텁, 그리고 런타임 환경 탐지 루틴 — 이 조합이 10년이 넘는 기간 동안 이 임플란트를 탐지 경계선 아래에 머물게 한 핵심 설계 결정이다. CTX Team이 추적해 온 이 캠페인은 인도 지역을 표적으로 한 스파이 활동으로 분류되며, DarkHotel(Dubnium, Fallout Team, Tungsten Bridge 등 다수의 추적 명칭으로 알려진 행위자)에 귀속된다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence