FILE회원 전용
FILE

18년 전 컴파일된 Pushdo 다운로더, 정적탐지 59건에도 샌드박스는 무해 판정

2026년 6월 제출된 37KB 실행파일의 PE 타임스탬프는 2008년산. Pushdo/Cutwail 체크인 시그니처가 세 건이나 발화했지만, 유일한 샌드박스 실행 결과는 'undetected'였다. 함께 잡힌 IP·도메인 인프라는 서로 엮일 만한 응집력이 약하고, 붙어 있는 행위자 라벨은 실제 멀웨어와 무관해 보인다.

2026년 7월 8일 10:45 (UTC+9)최근 관측2026년 7월 8일심각도100CTX Team행위자Pinchy SpiderSodinokibiIOC29지역DE

2026년 6월 27일, VirusTotal에 새로 제출된 37KB짜리 Win32 실행 파일 하나가 CTX Team의 모니터링 레이더에 걸렸다. 해시값 6cb11b744f99...c208로 식별되는 이 바이너리의 PE 헤더에 박힌 컴파일 타임스탬프는 2008년 9월 12일이다. 제출 시점과 컴파일 시점 사이의 간극이 무려 18년에 달한다는 뜻이다. 이 정도 격차는 단순한 우연으로 보기 어렵다 — 오래된 Pushdo/Cutwail 빌더가 그대로 재활용됐거나, 컴파일 헤더 자체가 조작(timestomping)된 결과일 가능성이 있으며, 어느 쪽이든 이 샘플이 최근에 새로 개발된 코드가 아니라 십수 년 전 만들어진 다운로더 빌드를 그대로 꺼내 쓴 결과라는 해석을 뒷받침한다. 이 파일의 VirusTotal 위협 라벨은 trojan.cutwail/pushdo이며, popular_names에는 cutwail, pushdo, wigon이 나란히 올라 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence