
FILE회원 전용
FILEFM2024 크랙 설치파일에 숨겨진 BYOVD 커널 드라이버와 XMRig 채굴기
Patchwork 귀속 캠페인이 Football Manager 2024 불법 복제 설치파일을 미끼로 삼아 만료된 GlobalSign 서명 커널 드라이버로 방어를 우회하고 XMRig 채굴기를 배포한다. 소비자 배포 채널·BYOVD 커널 접근·인증서 위조를 단일 패키지에 결합한 이례적 구성이 스파이 활동 귀속 행위자에게서 관측됐다.
2026년 5월 30일 21:27 (UTC+9)최근 관측2026년 5월 31일심각도38글CTX Team행위자PatchworkChinastratsIOC16MITRE41지역AUBRCMITMK
피라티드 게임 설치파일을 위장 벡터로 삼아 커널 수준 방어 우회 기법과 암호화폐 채굴기를 동시에 배포하는 캠페인이 CTX Team의 분석을 통해 포착됐다. Football Manager 2024의 크랙 설치파일로 위장한 AutoIT 컴파일 드로퍼(48ca169ffec2ce7831b408c4f7c762d2714c40162093bbf25682092be4656565)는 내부에 LOLDrivers 목록에 등재된 취약 커널 드라이버 WinRing0x64.sys를 통째로 품고 있으며, 최종 페이로드로는 'Microsoft Windows'라는 이름의 자가서명 인증서를 달고 정품 윈도우 텔레메트리 프로세스를 사칭하는 XMRig 채굴기를 투하한다. 소비자용 소프트웨어 배포 채널, BYOVD 커널 접근, 인증서 위조라는 세 가지 기법을 단일 캠페인 패키지에 결합한 이 구성은 — 공식 귀속 동기가 '스파이 활동'으로 분류된 행위자에게서 관측된다는 점에서 — 분석적으로 주목할 만한 이례적 조합이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence