C&C회원 전용
C&C

일곱 개 악성코드 이름표, 실은 하나의 스틸러 체인

StealC v2, TinyNuke, PowerLoader, Vidar, RedLine 등 벤더가 제각각 분류한 열한 개 파일이 크로스 IOC 분석 결과 하나의 로더-스틸러 체인과 단일 C2 프로토콜로 수렴했다. 여섯 개 YARA 룰과 다섯 개 IDS 시그니처가 이름이 다른 파일들에서 동시에 발화하며, 패밀리 이름 기반 분류가 실제 위협의 응집도를 과소평가하고 있음을 드러낸다.

2026년 8월 13일 06:28 (UTC+9)최근 관측2026년 8월 13일심각도100CTX TeamIOC27MITRE45지역PKUS

VirusTotal 탐지 라벨만 보면 이 사건은 서로 다른 일곱 개 악성코드 패밀리가 우연히 겹친 잡탕처럼 보인다. StealC v2, TinyNuke, PowerLoader, Carberp, Vidar, RedLine, 그리고 MaskGramStealer — 벤더 엔진들은 열한 개 파일을 이렇게 제각각 분류했다. 그런데 CTX Team이 크로스 IOC 축으로 다시 묶어본 결과는 전혀 다른 그림을 그린다. 여섯 개의 독립적인 YARA 룰셋과 다섯 개의 IDS 시그니처가 이름이 다른 파일들에서 동시에 발화하며, 이 표면적 다양성이 실제로는 하나의 로더-스틸러 체인과 하나의 C2 프로토콜을 감싸는 포장지에 불과했음을 드러낸다. 서명 정보가 있는 파일은 열한 개 중 두 개뿐이고 네 개 IP 가운데 두 개는 ASN 정보조차 없는, 증거가 얇은 캠페인이다. 하지만 얇은 인프라와 두꺼운 룰 매칭 증거가 만나는 지점에서, 이 캠페인이 실제로 얼마나 응집돼 있는지가 드러난다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence