
FILE회원 전용
FILE4년 동일 빌드 파이프라인 유지한 XRed RAT, 페루 정부 기관 겨냥
AnyDesk·Synaptics 드라이버로 위장한 XRed 백도어가 2019년부터 2023년까지 동일한 임포트 테이블을 유지하며 페루 정부 기관을 표적으로 삼아왔다. FreeDNS 기반 동적 DNS C2와 NSIS 인스톨러 래퍼를 결합해 AV 탐지율 67/79에도 불구하고 샌드박스 행위 분석을 우회하는 데 성공했다.
2026년 6월 11일 06:43 (UTC+9)최근 관측2026년 6월 11일심각도72글CTX Team행위자CactusCactus Ransomware GroupIOC15MITRE20지역PE
페루 정부 기관을 겨냥한 XRed 백도어 캠페인이 단순한 상용 RAT 배포 이상의 운영 성숙도를 드러내고 있다. 이 캠페인의 핵심 페이로드 세 개는 2019년 6월부터 2023년 10월까지 최초 제출 시점이 4년 이상 벌어져 있음에도 불구하고 동일한 imphash 332f7ce65ead0adfb3d35147033aabe9를 공유한다 — 컴파일된 임포트 테이블이 단 한 번도 바뀌지 않았다는 뜻이다. 코어 CODE 섹션 크기(629,760바이트)와 진입점(633,728)도 세 샘플 모두 일치한다. 이 수준의 빌드 파이프라인 안정성은 운영자가 핵심 바이너리를 교체할 압력을 거의 받지 않았음을 시사하며, 그 이유는 명확하다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence