
FILE회원 전용
FILE'배송 안내' 미끼 뒤에 숨은 TA505식 저비용 침입 체인
RAR와 자바스크립트 첨부파일이 동일한 '배송 안내' 미끼와 탐지 라벨을 공유하며 실행 체인을 완성한다. CTX Team은 이를 폰트 위장 페이로드, ip-api.com 정찰, Namecheap 공유 호스팅까지 추적해 TA505·RockLoader 태그의 저비용·고회전 유포 구조를 그려냈다.
2026년 7월 19일 13:46 (UTC+9)최근 관측2026년 7월 19일심각도100글CTX Team행위자TA505Hive0065IOC6지역BDCACHDEDK
RAR 압축파일 하나와 자바스크립트 파일 하나 — 겉보기엔 평범한 첨부파일 조합이지만, 이 둘은 VirusTotal 위협 라벨에서 동일하게 trojan.drop/crit로 분류되고 popular_names에 drop, crit, etecer를 공유하며, 무엇보다 둘 다 "shipping advice"라는 동일한 미끼 이름을 달고 있다. CTX Team이 이번에 추적한 캠페인의 출발점은 이 두 파일이 만들어내는 하나의 전달·실행 유닛이다. RAR 아카이브(sha256 a8918d28…)는 alt_name 목록에 shipping advice.rar를 명시하고 있고, 파일 태그에도 attachment가 붙어 있다 — 이메일 첨부파일로 뿌려지는 전형적인 스피어피싱 문서 미끼(T1566.001)의 형태다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence