FILE회원 전용
FILE

구매 발주서 ZIP 위장 XWorm, 4중 회피 사슬로 57개국 침투

스페인어·포르투갈어 발주서로 위장한 ZIP 아카이브가 VBS 드로퍼, PNG 스테이징, 고엔트로피 패킹, 호스팅 IP 감지 중단의 4중 회피 레이어를 거쳐 XWorm RAT을 배포했다. 캠페인 시작 7일 전 할당된 터키 클라우드 인프라와 브라질 도메인을 분리 운용했으며, 77개 AV 엔진 전체가 탐지하지 못하는 C# 소스 파일이 최종 단계에서 대기 중이다.

2026년 6월 5일 08:40 (UTC+9)최근 관측2026년 6월 14일심각도94CTX TeamIOC16MITRE50지역AEATAUBDBE

2026년 5월 14일, 'PO AG25-SIRCA0003.exe'라는 이름의 742KB짜리 Win32 실행 파일이 VirusTotal에 처음 등장했다. 닷새 뒤인 5월 19일에는 같은 이름 접두사를 공유하는 ZIP 아카이브와 VBS 스크립트가 잇따라 제출됐다. 세 파일이 동일한 루어 파일명 'PO AG25-SIRCA0003'으로 묶인다는 사실은 단순한 우연이 아니다 — ZIP 컨테이너, VBS 드로퍼, PE 페이로드가 단일 오퍼레이터에 의해 하나의 패키지로 준비됐음을 보여주는 직접적 증거다. CTX Team이 이 캠페인을 추적한 결과, 파일 유형 스푸핑, PNG 확장자로 위장한 페이로드 스테이징, 고엔트로피 패킹, 호스팅 IP 사전 감지 후 실행 중단이라는 네 겹의 회피 레이어가 순서대로 작동하며 XWorm RAT 최종 단계까지 이어지는 구조가 확인됐다. 이 사슬의 끝에는 현재 77개 AV 엔진 전체가 탐지하지 못하는 C# 소스 파일이 조용히 대기하고 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence