FILE회원 전용
FILE

C:\Windows에 위장한 가짜 exe, KerrDown 로더의 정체

요르단·루마니아 정부기관을 겨냥한 침투에서 PE32 DLL이 intkxqhf.exe라는 이름으로 시스템 경로에 숨어 있었다. 이 파일은 KerrDown 로더로 확인됐으며, 통신 도메인 cortanasyn.com은 자기 이름이 아닌 낯선 와일드카드 인증서를 빌려 쓰고 있었다.

2026년 9월 27일 22:59 (UTC+9)최근 관측2026년 9월 27일심각도77글CTX Team행위자OceanLotusAPT32IOC4MITRE9지역JORO

요르단과 루마니아의 정부 부문을 겨냥한 것으로 표시된 한 침투 경로에서, 실제로는 PE32 DLL인 파일 하나가 C:\Windows\intkxqhf.exe라는 실행파일 이름으로 시스템 경로에 놓여 있었다는 사실이 확인된다. 해당 파일(70db041f…, VirusTotal 기준 50/76 탐지)은 Malpedia가 배포하는 YARA 룰 win_kerrdown_auto에 매칭돼 KerrDown 로더 계열로 식별되며, cometer, fjuc, aabf라는 이름으로도 탐지 엔진들에 등록돼 있다. 이 로더가 호출하는 도메인 cortanasyn.com은 자기 이름이 아닌 *.value-domain.com이라는 낯선 와일드카드 인증서를 내걸고 있었고, 확인된 지표 범위에서는 이 파일과 도메인 어느 쪽도 다른 사례와 임포트해시·인증서 계열·A 레코드를 공유하지 않는다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence