APT회원 전용
APT

9년 된 ChChes 임플란트, 2025년 갱신 C2 서버와 현재도 통신 중

2016년 컴파일된 APT10 소속 ChChes 악성코드가 만료된 코드 서명 인증서·CPU 클록 기반 샌드박스 회피·변형 HTTP 트래픽이라는 3중 회피 구조를 동시에 가동하고 있다. C2 도메인 wthelpdesk.com은 2025년 9월 TLS 인증서를 갱신한 상태로, 바이너리의 나이와 무관하게 작전이 현재 진행 중임을 시사한다.

2026년 6월 17일 13:49 (UTC+9)최근 관측2026년 6월 17일심각도100CTX Team행위자Red ApolloPotassiumIOC7MITRE13

2016년 11월 컴파일된 Win32 PE32 실행 파일 하나가 2025년 9월에 갱신된 TLS 인증서를 달고 운영 중인 C2 서버와 통신하고 있다. 바이너리의 나이와 인프라의 신선도 사이에 존재하는 이 9년의 간극이 이 캠페인이 전하는 핵심 메시지다. CTX Team이 추적해 온 이 위협 클러스터(CTX6wzpqwwo6c)에서 관측된 ChChes 임플란트(SHA256: 2965c1b6...91699)는 세 가지 회피 레이어를 동시에 가동한다 — 만료된 코드 서명 인증서로 초기 신뢰 관문을 통과하고, CPU 클록 직접 읽기 기반의 시간 지연으로 샌드박스를 무력화하며, 의도적으로 변형된 HTTP 트래픽으로 네트워크 검사를 우회한다. 이 세 레이어가 단일 바이너리 안에서 동시에 작동한다는 사실이, 단순한 오래된 악성코드 재발견이 아닌 현재 진행형 작전의 증거다. --- 이 임플란트가 가장 먼저 활용하는 회피 수단은 코드 서명 체인이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence