
APT회원 전용
APT빌더 하나가 낳은 네 개의 스틸러 이름표
18개 파일과 6개 도메인을 imphash·인증서 기준으로 재정렬하자 하나의 .NET 빌더 스텁이 AgentTesla·Bobik·RedlineStealer라는 서로 다른 이름표로 유통되고 있음이 드러났다. 도메인 3곳은 89일짜리 Let's Encrypt 인증서를 공유하며 PPI형 일회용 발판 구조를 보여준다.
2026년 6월 28일 01:25 (UTC+9)최근 관측2026년 7월 2일심각도77글CTX Team행위자Lazarus GroupHastati GroupIOC44지역FR
18개 파일과 6개 도메인으로 구성된 이번 유포망을 들여다보면, 표면적으로는 서로 무관해 보이는 멀웨어 패밀리들이 사실은 하나의 뿌리에서 뻗어나왔다는 정황이 뚜렷하게 드러난다. CTX Team이 파일셋을 imphash 기준으로 재정렬한 결과, f34d5f2d4577ed6d9ceec516c1f5a744라는 동일한 임포트 해시를 공유하는 네 개의 파일이 확인됐다 — f9133db6…(pctool.exe), 15fd89fa…(Skeesicks.exe), d5959e43…(Lively Screen Recorder.exe), 4c7b23e5…(파일명 미기재)다. 이 네 파일은 백신 업계에서 각각 AgentTesla, Bobik, Reline(=RedlineStealer 계열), 그리고 threat_label조차 붙지 않은 무명 로더로 따로따로 분류돼 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence