
C&C회원 전용
C&CWinAuthority 버전 일치 요청, 실행 보고 정황
샌드박스에서 실행된 WinAuthority.exe가 파일 버전과 일치하는 값을 담아 외부 호스트에 HTTP 요청을 보냈다. DNS·통신 기록과 로컬 산출물은 실행 정보 전송을 뒷받침하지만, 서버가 명령을 내렸는지는 확인되지 않았다.
2026년 10월 8일 07:32 (UTC+9)최근 관측2026년 10월 8일심각도100글CTX TeamIOC14MITRE48
WinAuthority.exe를 실행한 샌드박스에서 s.91toolbox.com/winauth로 향하는 HTTP 요청이 기록됐다. 요청에는 action=run, app=winauth와 함께 실행 파일의 버전과 일치하는 값이 들어 있었다. 유효한 코드 서명을 가진 프로그램이 자신의 실행을 외부에 알리는 것으로 보이는 장면이다. 그렇다면 이 서버는 실행 현황을 받는 곳인가, 아니면 프로그램에 다음 행동을 지시하는 곳인가. CTX Threat Intelligence가 검토한 자료에서 가장 선명한 관계는 실행 보고 성격의 요청, 그 호스트를 가리키는 DNS 응답, 같은 주소의 TCP 80번 포트 통신이다. 로컬에서는 WinAuthority 이름의 레지스트리와 설정 파일도 관찰됐다. 이 조합은 로컬 상태를 남기며 실행 정보를 전송하는 애플리케이션 동작을 뒷받침한다. 반면 서버가 명령을 내려줬다는 판단까지 나아갈 만한 응답 내용은 없다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence