C&C회원 전용
C&C

서로 다른 목적지로 향한 두 유틸리티의 유사한 활동 보고

UninstallerTray와 WinAuthority는 서로 다른 호스트로 프로그램 버전과 활동 상태를 담은 유사한 HTTP 요청을 보냈다. 같은 발행자 인증서와 동일한 내용의 작은 캐시 파일이 비교를 뒷받침하지만, 원격 명령 수신이나 두 서버의 공동 운영까지 입증하지는 않는다.

2026년 10월 11일 00:28 (UTC+9)최근 관측2026년 10월 11일심각도100글CTX Team행위자Group123Venus 121IOC16MITRE52

UninstallerTray.exe의 샌드박스 기록에는 같은 웹 경로로 보내는 두 종류의 요청이 남아 있다. 하나는 type=operate&action=run, 다른 하나는 type=autoitem&action=nowork라는 값을 담았다. 프로그램 이름만 보면 제거 도구의 구성요소지만, 네트워크에서는 자신의 동작 상태를 표현하는 듯한 값을 외부에 전달한 것이다. 이 요청은 단순한 도메인 연관 정보일까, 아니면 다른 프로그램에서도 확인되는 보고 방식의 일부일까. CTX Threat Intelligence가 검토한 자료에서는 후자에 무게를 실을 구체적인 비교점이 확인된다. UninstallerTray와 WinAuthority는 서로 다른 호스트에 접속했지만, 애플리케이션 이름·모듈 버전·식별자 형태의 값·활동 상태를 담는 유사한 HTTP 요청을 보냈다. 두 실행 파일의 코드 서명에는 같은 발행자 인증서가 사용됐다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence