
APT회원 전용
APT방어무력화 도구, RAT 빌더에 그대로 흡수됐다
Windows Defender를 무력화하는 상용 해킹툴 DefenderControl과 시냅틱스 드라이버로 위장한 RAT 드롭퍼가 동일한 YARA 서명을 공유하는 것으로 확인됐다. 두 파일은 카테고리도 다르고 배포 규모도 판이하지만, 방어 무력화 코드 자체가 RAT 내부에 이식됐다는 강한 지문을 남긴다.
2026년 8월 8일 23:04 (UTC+9)최근 관측2026년 8월 8일심각도27글CTX Team행위자Gorgon GroupSubaatIOC16MITRE29지역HK
Windows Defender를 강제로 무력화하는 상용 해킹툴 DefenderControl(1ef6c1a4dfdc39b63bfe650ca81ab89510de6c0d3d7c608ac5be80033e559326)과, 시냅틱스 터치패드 드라이버로 위장한 원격제어 드롭퍼(a27aefce9366d6374030917385b3df25ecd5b75155d4934ebc4f754cf216bae6)가 동일한 크라우드소싱 YARA 룰 DefenderControl(작성자 @bartblaze)에 동시에 걸린 정황이 확인됐다. 하나는 독립된 PUA/해킹툴로 분류되고 다른 하나는 샌드박스에서 XRed 계열 원격접근트로이목마(RAT)로 판정된 서로 다른 카테고리의 파일인데, 같은 서명이 두 파일을 관통한다는 것은 우연한 탐지 중복이라기보다 Defender 무력화 코드 자체가 RAT 드롭퍼 내부에 이식됐음을 시사하는 강한 지문이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence