
APT회원 전용
APT방화벽 규칙 삭제 요청, 서비스 이름과 일치
윈도우 샌드박스에서 `upWire`와 `wire` 방화벽 규칙의 삭제를 요청한 명령이 기록됐고, 두 이름은 분석 대상 파일의 서비스 레지스트리 흔적과 일치한다. 이 관계는 조사 대상을 좁히지만, 규칙이 실제로 삭제됐는지와 어느 파일이 명령을 유발했는지는 확인되지 않았다.
2026년 10월 5일 15:15 (UTC+9)최근 관측2026년 10월 5일심각도100글CTX Team행위자Space PiratesWebwormIOC37MITRE18
윈도우 샌드박스의 프로세스 생성 기록에 방화벽 규칙 두 개를 지우라는 명령이 남았다. 대상 이름은 upWire와 wire다. 같은 이름은 분석 대상 파일들의 서비스 레지스트리 흔적에도 등장한다. 이 일치는 단순한 방화벽 경보보다 구체적인 질문을 던진다. 서비스와 관련된 규칙을 정리한 것인가, 아니면 보안 설정을 바꾸려 한 것인가. CTX Threat Intelligence가 검토한 자료에서 가장 선명한 관찰은 cmd.exe를 부모로 하는 netsh.exe의 실행이다. 명령줄에는 삭제할 규칙 이름이 명시돼 있다. 여기에 서비스 이름의 일치와 두 파일의 동일한 코드 서명 인증서가 더해진다. CTX Team은 이를 서비스 관련 방화벽 규칙의 정리 또는 재구성을 검토할 근거로 판단한다. 다만 명령의 성공 여부와 시작점은 별개의 문제다. 기록은 방화벽 변경을 요청한 프로세스를 보여 주지만, 어느 분석 대상 실행 파일이 그 요청을 유발했는지까지 연결하지는 않는다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence