C&C회원 전용
C&C

이름표 다섯 개, 서버는 하나 — Femo IT 위 C2 클러스터 확인

클립보드 하이재커로 분류된 실행파일과 뱅킹형 로더로 분류된 DLL이 서로 다른 백신 라벨 아래 동일한 리플렉티브 DLL 인젝션 코드를 공유하고 있다는 사실이 확인됐다. 두 파일 모두 서명되지 않은 채 배포됐으며, 이는 신뢰성 위장 없이 순수 실행 회피 기법에 의존한 캠페인 운영을 시사한다.

2026년 9월 10일 06:48 (UTC+9)최근 관측2026년 9월 10일심각도100CTX TeamIOC21MITRE48

클립보드 하이재커로 분류된 실행파일과 뱅킹형 로더로 분류된 DLL이, 서로 다른 백신 엔진 라벨을 달고도 정확히 같은 인메모리 실행 코드를 공유하고 있다는 사실이 확인됐다. CTX Team이 이번 스냅샷에서 확보한 열 개 파일 표본 가운데 클립뱅커로 라벨링된 실행파일(e58ddbc…)과 BazarLoader 계열 DLL(10aabdd…)은 YARA 룰 ReflectiveLoader와 INDICATOR_SUSPICIOUS_ReflectiveLoader를 나란히 발화시켰고, DLL 쪽은 여기에 더해 Meterpreter 계열의 인메모리 주입을 잡아내는 HKTL_Meterpreter_inMemory 룰까지 매치됐다. 두 파일은 서명자를 공유하지 않고 imphash도 다르며 파일 크기도 251KB와 109KB로 제각각이지만, 코드 수준에서는 같은 리플렉티브 DLL 인젝션 코드 조각을 심어 넣은 정황이 뚜렷하다. 이 발견이 의미를 갖는 지점은 두 파일의 겉모습이 완전히 다르다는 데 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence