FILE회원 전용
FILE

스냅챗 모드 APK 사칭 사이트, 실은 윈도우 스틸러 유포처

thesnapchatmodapk.com은 모바일 앱 모드 파일을 내세우지만 실제로는 LummaStealer 계열 윈도우 실행 파일 3종을 뿌린다. 동일한 안티샌드박스·수집 로직을 유지한 채 해시만 바꾸는 크립터 운용과, 텔레그램 봇 API를 통한 유출 채널이 함께 확인됐다.

2026년 10월 2일 06:50 (UTC+9)최근 관측2026년 10월 2일심각도100글CTX TeamIOC17MITRE63지역GPHU

모바일 앱의 변조판(mod APK)을 찾아 들어간 사용자가 실제로 내려받은 것은 안드로이드 패키지가 아니라 윈도우 데스크톱 실행 파일이었다. thesnapchatmodapk.com이라는 도메인은 이름 그대로 "스냅챗 모드 APK"를 내세우지만, 실제로 서빙하는 파일 목록은 update1.exe, update2.exe, update3.exe, mine.bat, wdd.bat — 모두 윈도우 네이티브 포맷이다. 이 플랫폼 불일치 자체가 공격의 설계를 드러낸다. 모바일 앱을 찾는 검색 트래픽을 데스크톱 피싱 페이지로 유도하는 전형적인 타이포스쿼팅형 유인 구조이며, 피해자가 "APK를 받는다"고 믿는 순간 실제로는 Win32 GUI 바이너리를 실행하게 된다. CTX Team이 이번에 들여다본 것은 바로 이 도메인에서 뿌려진 LummaStealer 계열 바이너리 3종과, 이를 둘러싼 VBScript 스테이저, 그리고 텔레그램 봇 API를 하드코딩한 유출 채널이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence