
FILE회원 전용
FILE16개월 전 심어둔 C2 인프라, 크랙 소프트웨어 위장 트로이목마로 활성화
FL Studio·DaVinci Resolve 등 크리에이티브 툴 크랙으로 위장한 단일 바이너리가 12일 만에 37개 출처에서 탐지됐다. 운영자는 페이로드 배포 16개월 전부터 자가서명 인증서와 다중 도메인 폴백 구조를 단계적으로 구축해 왔으며, 시간 기반 슬립과 디버거 탐지를 결합한 회피 스택으로 일부 샌드박스를 무력화했다.
2026년 6월 20일 16:47 (UTC+9)최근 관측2026년 6월 20일심각도77글CTX Team행위자APT28StrontiumIOC6MITRE11지역BDBRCACLCR
2025년 1월 17일, 어딘가의 운영자는 조직명 'Blah', 소재지 미국 오리건주 포틀랜드, 연락처 [email protected]로 자가서명 와일드카드 인증서를 발급했다. 유효 기간은 10년 — 2035년 1월 15일까지. 그리고 그로부터 16개월이 지난 2026년 6월 2일, 그 인증서가 묶인 명령제어(C2) 인프라를 향해 처음으로 악성 페이로드가 움직이기 시작했다. 페이로드는 FL Studio v25.2.5.5319 Full.exe라는 이름을 달고 있었다. 크랙 소프트웨어를 찾는 사용자를 겨냥한 위장이었다. 같은 바이너리가 DaVinci Resolve Studio 21 Activator.exe, Nitro PDF Pro 14, Xfer Records Serum v2, Topaz Video AI 7 Pro라는 이름으로도 유포됐다 — 오디오 프로덕션, 영상 편집, PDF 도구, 신디사이저 플러그인, AI 영상 업스케일링까지, 크리에이티브 전문가와 1인 스튜디오가 즐겨…
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence