
FILE회원 전용
FILE서명 세 갈래로 나뉜 mimikatz 키트, 자격증명 탈취 상용화 드러내
20여 개 파일로 구성된 표본군이 Certum 서명 mimikatz, 폐기된 GlobalSign 인증서를 단 커널 드라이버, PrintNightmare 익스플로잇, 서명 없는 Nirsoft 도구 다섯 종을 한 트리에 묶어 담고 있다. 네트워크 지표 없이 파일 지표만으로 구성된 이 키트는 인프라보다 조합 방식이 핵심임을 보여준다.
2026년 9월 15일 22:33 (UTC+9)최근 관측2026년 9월 15일심각도84글CTX Team행위자SandwormQuedaghIOC34MITRE28지역BR
CTX Team이 최근 정리한 20여 개 파일 표본군은 특정 침투 사건의 흔적이 아니라, 손에 넣을 수 있는 자격증명 탈취 도구를 통째로 패키징한 하나의 "키트"의 해부도에 가깝다. 핵심은 오픈소스 자격증명 덤퍼 mimikatz의 2021년 8월 공식 릴리스 빌드이며, 여기에 커널 드라이버, PrintNightmare(CVE-2021-1675) 익스플로잇 모듈, 그리고 브라우저·메일·무선랜·다이얼업 비밀번호를 훑는 Nirsoft 프리웨어 다섯 종이 같은 디렉터리 트리 아래 나란히 묶여 있다. 흥미로운 점은 이 표본군 어디에도 IP나 도메인, URL 같은 네트워크 계층의 흔적이 없다는 사실이다 — 34개 파일 지표만이 이 사건의 전부이며, 그 자체가 하나의 신호다. 즉 이 캠페인의 무게중심은 인프라가 아니라 "무엇을 조합해서 들고 다니는가"에 있고, 그 조합 방식이 곧 운영자의 실력과 의도를 보여주는 지표가 된다. 표본 스냅샷을 들여다보면 서명 체계가 세 갈래로 갈라진다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence