
C&C회원 전용
C&C1997년 위장 PE 스텁, 2025년 프랑스 VPS와 함께 미국 컨설팅 섹터 겨냥
2015년 단 한 차례 제출된 뒤 10년간 잠들어 있던 Win32 패킹 스텁이 2025년 12월 새로 프로비저닝된 프랑스 파리 VPS 노드와 함께 미국 컨설팅 섹터를 겨냥한 C2 활동에 재등장했다. 엔트로피 7.37의 고압축 코드 섹션, 제로 임포트, 1997년으로 조작된 PE 타임스탬프가 정적·동적 분석을 동시에 차단하는 다층 우회 스택을 구성하고 있다.
2026년 6월 26일 17:23 (UTC+9)최근 관측2026년 6월 27일심각도100글CTX TeamIOC10MITRE16지역US
2015년 단 한 차례 제출된 뒤 10년 넘게 잠들어 있던 Win32 PE32 실행 파일이, 2025년 12월 8일(inetnum 블록 기준) 새로 프로비저닝된 프랑스 파리 소재 VPS 노드와 함께 미국 컨설팅 섹터를 겨냥한 C2 활동 레코드에 나타났다. CTX Team이 이 캠페인을 심각도 100, 신뢰도 85로 분류하고 추적하기 시작한 것은 바로 이 시간적 불일치 때문이다. 페이로드 자체는 새롭지 않다. 그러나 그것이 지금 이 순간 어디에 연결되고 있는가 — 그리고 왜 지금인가 — 라는 질문이 이 캠페인을 단순한 구형 악성코드 재탐지 사례와 구분 짓는다. 파일의 PE 타임스탬프는 1997년 10월 25일로 기록돼 있다. 이 날짜가 실제 빌드 시점일 가능성은 사실상 없다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence