
FILE회원 전용
FILECPU 타이머 읽어 샌드박스 피하는 Pterodo 로더 포착
PE32 바이너리가 실행 직후 CPU 클록을 직접 읽어 분석 환경 여부를 판별하고 실행을 지연시키는 정황이 확인됐다. Gamaredon/Shuckworm 계열 Pterodo 다운로더로 식별된 이 파일은 파일 말단에 2차 페이로드를 숨겨두고 있다.
2026년 9월 25일 22:33 (UTC+9)최근 관측2026년 9월 25일심각도62글CTX Team행위자Gamaredon GroupCTIGIOC6MITRE16지역RO
PE32 바이너리 한 개가 실행 직후 CPU 클록을 직접 읽어 자신이 분석 대상인지 가늠하고, 그 판단이 끝나기 전까지 실행을 오랫동안 지연시키는 정황이 포착됐다. 해당 행위는 파일 자체의 속성 태그에 "CPU 타이머를 직접 읽어 분석 여부를 판별한다", "오랫동안 실행을 지연시킨다"는 문구로 명시돼 있고, 이는 MITRE 기법 T1497.003(시간 기반 가상화·샌드박스 회피)에 정확히 대응한다. 이 로더는 Gamaredon/Shuckworm 계열의 소형 다운로더로 알려진 Pterodo(Pteranodon) 계열로 식별된 바이너리(96ce576f383584e0…)이며, VirusTotal에서는 57/77개 엔진이 이를 트로이목마로 탐지했다. 이 로더가 흥미로운 지점은 회피 그 자체가 아니라, 그 회피가 무엇을 감추고 있는가에 있다. 같은 파일에는 "실행파일의 끝을 넘어 추가 데이터가 붙어 있다"는 태그와 "런타임에 추가 모듈을 로드한다"는 태그가 함께 붙어 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence