
APT회원 전용
APTPNG·CSS 열 개 속에 숨은 실행파일 하나의 정체
탐지율 18/54의 서명 없는 실행파일이, 탐지율 0인 설치 UI 리소스 열 개와 함께 하나의 패키지로 제출됐다. Snowglobe(Animal Farm) 행위자와 babar 패밀리에 연결된 이 사례는 미국 소매업을 표적으로 지목하지만, 신뢰 점수는 28점에 불과하다.
2026년 9월 11일 23:46 (UTC+9)최근 관측2026년 9월 12일심각도17글CTX Team행위자SnowglobeAnimal FarmIOC20MITRE27지역US
VirusTotal 탐지판에서 18/54라는 애매한 숫자를 받은 실행파일 한 개가, 탐지율 0을 기록한 PNG·CSS 이미지 자산 열 개와 함께 같은 묶음으로 제출된 흔적이 확인됐다. 제품명란에는 "Installer Internet"이라는 것 외에는 아무 정보도 적혀 있지 않고 저작권 필드는 공백이며, 서명도 없는 이 실행파일(4766afff…)은 이번 캠페인에서 사실상 유일하게 "악성"으로 분류될 만한 근거를 가진 대상이다. 나머지 열 개 파일은 닫기 버튼, 색상 버튼, 진행률 바 이미지, CSS 스타일시트처럼 지극히 평범한 설치 프로그램 UI 리소스이며, 어느 백신 엔진도 이들을 문제 삼지 않았다. CTX Team이 이 세트를 들여다본 이유는 행위자 이름이 화려해서가 아니라, 실행 가능한 코드 하나를 눈에 띄지 않는 자산 뭉치 속에 끼워 넣는 패키징 방식 자체가 독립적으로 관찰할 가치가 있는 기법이기 때문이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence