
FILE회원 전용
FILE무서명 스틸러 아홉, 서명된 취약 드라이버 하나
12개 파일 배치 중 열한 개 분류 파일의 아홉은 서명 없는 상용 크리미웨어이고, 나머지 하나만 WHQL 서명이 붙은 취약 드라이버다. Amadey·StealC·Lumma 등 이름은 제각각이지만 YARA·IDS 발화 패턴은 이들이 같은 유통 파이프라인 위에 있음을 보여준다.
2026년 8월 16일 14:57 (UTC+9)최근 관측2026년 8월 16일심각도77글CTX TeamIOC17MITRE40지역ALDEEC
12개 파일로 묶인 이번 배치를 훑다 보면 눈에 걸리는 비대칭이 하나 있다. 열한 개의 분류된 파일 가운데 아홉 개는 코드 서명 정보 자체가 없는 완전 무서명 실행파일이고, 나머지 하나만 정식 WHQL 체인으로 서명돼 있다. 그런데 그 유일한 서명 파일이 하필 Elastic Security가 배포하는 Windows_VulnDriver_ProcessMonitorDriver_89e06ec6 YARA 룰에 걸리는 취약 드라이버라는 점이 이번 배치의 성격을 규정한다. 나머지 아홉 개는 Amadey, StealC v2, Lumma, ClipBanker, PowerLoader, RemusStealer, MaskgramStealer 등 이름만 다른 상용 크리미웨어 키트들이고, VirusTotal 탐지율은 17/75에서 57/76까지 파일마다 크게 흔들린다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence