
C&C회원 전용
C&CupWire 분석서 ‘wire’ 방화벽 규칙 삭제 명령 확인
upWire 분석의 프로세스 기록에는 netsh가 ‘upWire’와 ‘wire’ 규칙을 각각 삭제하도록 실행된 사실이 남아 있다. 별도 wire.exe 자료에는 같은 이름의 서비스 위치가 보고됐지만, 규칙 삭제의 성공 여부나 두 기록이 하나의 설치 과정에 속하는지는 확인되지 않았다.
2026년 10월 11일 15:50 (UTC+9)최근 관측2026년 10월 11일심각도100글CTX Team행위자Space PiratesWebwormIOC61MITRE18
Windows 방화벽 전체를 끄는 명령은 아니었다. upWire 파일의 샌드박스 분석에 포함된 프로세스 생성 기록에는 netsh advfirewall firewall delete rule 명령이 두 건 남아 있었고, 삭제 대상으로 지정된 이름은 각각 upWire와 wire였다. 이 이름들은 소프트웨어 구성요소를 가리키는 것일까, 아니면 보안 통제를 제거하려는 흔적일까. 답을 가르는 것은 경고의 심각도가 아니라, 명령이 겨냥한 대상과 다른 호스트 기록 사이의 관계다. CTX Threat Intelligence가 검토한 자료에서 가장 구체적으로 확인되는 것은 이름이 지정된 방화벽 규칙을 삭제하도록 netsh가 실행됐다는 사실이다. 별도의 wire.exe 파일 자료에는 Windows 서비스 레지스트리 위치가 보고돼 있다. 두 관찰은 Wire 관련 소프트웨어를 단순한 실행 파일이 아니라 서비스와 방화벽 설정에 관계된 구성요소로 살펴볼 이유를 제공한다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence