APT회원 전용
APT

7년 관통한 하나의 빌더, imphash가 드러낸 재사용 파이프라인

윈도우 바이너리 15종을 교차 분석한 결과, 서로 다른 크라임웨어 라벨을 단 파일 네 개가 동일한 임포트 해시를 공유하는 것으로 확인됐다. 2017년부터 2024년까지 이어진 이 지문은 하나의 .NET/MSIL 빌더 스텁이 최소 7년째 재사용되고 있음을 시사한다.

2026년 8월 3일 21:35 (UTC+9)최근 관측2026년 8월 3일심각도100CTX Team행위자APT28StrontiumIOC50MITRE100

윈도우 바이너리 15종을 놓고 교차 분석을 진행한 결과, 겉보기에는 전혀 무관한 크라임웨어 라벨들이 하나의 빌드 지문 아래 묶이는 정황이 확인됐다. 임포트 테이블 해시 f34d5f2d4577ed6d9ceec516c1f5a744를 공유하는 파일 네 개가 그 핵심이다. 2017년 12월 22일에 처음 관측된 c99340a6…(트로얀 msilheracles)부터 2023년 12월 22일의 2fcad226…(Amadey), 2024년 3월 22일의 737d0e06…(msilmamut), 2024년 11월 1일의 0de3cc45…(XWorm)까지 — VirusTotal이 매긴 위협 라벨은 제각각이지만 임포트 해시는 완전히 동일하다. 이는 단순한 우연이라기보다, 서로 다른 시기에 서로 다른 페이로드를 얹어 배포된 동일한 .NET/MSIL 빌더 스텁이 최소 7년째 재사용되고 있다는 뜻으로 읽힌다. 흥미로운 대목은 이 코호트 안에서도 다시 하위 계보가 갈린다는 점이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence