FILE회원 전용
FILE

나흘 새 아홉 이름 갈아탄 DLL, 한 빌더가 찍어낸 Fireball 계열

2017년 1월 23~26일 나흘 사이 컴파일된 서명 없는 DLL 아홉 종과 MSI 설치 패키지 두 건이 하나의 빌더 파이프라인에서 나온 산출물로 확인됐다. YARA 룰 매칭과 vhash 구조 유사성은 이 묶음을 Fireball/Elex/Sasquor 애드웨어 계열로 강하게 귀속시키지만, 동일 명명 계열 파일 하나가 7년 뒤인 2024년에 다시 포착되며 해석의 공백을 남긴다.

2026년 7월 17일 14:59 (UTC+9)최근 관측2026년 7월 17일심각도22CTX Team행위자BariumWicked SpiderIOC30MITRE43지역BRPK

RegKey.dll, Skytech.dll, ClearLog.dll, Packet.dll, MIO.dll, Berserker.dll, Install.dll, Lancer.dll, At.dll, WinTooll.exe — 이름은 모두 다르지만, 이번에 확인된 지표 묶음 안에서 이 파일들은 사실상 하나의 빌더가 찍어낸 동일 계열 산출물이다. 서명은 하나같이 없고(signed: false), PE 컴파일 타임스탬프는 2017-01-23부터 2017-01-26까지 나흘 사이에 몰려 있다. RegKey.dll로 식별되는 1e62a41983d3...만 2016-12-27 타임스탬프로 살짝 앞서 있을 뿐, 나머지 대다수는 1월 25일 하루에 집중된다. 이 정도로 좁은 빌드 윈도우에 서로 다른 파일명과 imphash를 가진 DLL들이 몰려 있다는 것은, 하나의 빌더 파이프라인이 페이로드 모듈을 순차적으로 찍어냈다는 그림을 뒷받침한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence