FILE회원 전용
FILE

폐기된 인증서 두른 AutoIt 디코이, NetWire 드로퍼와 짝짓다

2012년 서명된 AutoIt 런타임 위장 디코이와 2020년 첫 관측된 무서명 드로퍼가 동일한 YARA 룰로 묶이며 하나의 침투 체인을 구성한다. 디코이는 이미 폐기된 인증서로 정적 탐지를 낮추고, 드로퍼는 3개 샌드박스가 지목한 NetWire RAT를 실제로 심는다.

2026년 8월 30일 22:41 (UTC+9)최근 관측2026년 8월 30일심각도100CTX Team행위자LazyScripterIOC25MITRE27

두 개의 실행파일이 하나의 침투 체인을 이루고 있다. 하나는 2012년에 서명된 "AutoIt3.exe"라는 정상 런타임 이름을 달고 있고, 다른 하나는 서명 없이 패킹된 채로 2020년에 처음 관측된 "Krt.exe"다. 두 파일은 서로 다른 시대, 다른 서명 상태를 갖고 있지만 동일한 크라우드소스 YARA 룰 AutoIT_Compiled에 걸린다는 공통점으로 하나의 클러스터로 묶인다. CTX Team이 이 지표 집합을 분석한 결과, 겉모습은 정상 스크립트 런타임인데 실제로는 폐기된 인증서를 두른 디코이와, 3개 샌드박스 전원이 악성으로 판정하며 NetWire RAT를 지목한 드로퍼가 짝을 이루는 구조가 드러났다. 두 파일의 최초 관측 시점은 각각 2012년 1월과 2020년 7월로, 8년 넘는 제출 시차를 두고 있다. 그런데도 두 파일은 CPU 타이머를 직접 읽어 분석 환경을 판별하고, 디버거 부착 여부를 점검하며, 실행 전 장시간 대기하는 동일한 회피 루틴을 공유한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence