APT회원 전용
APT

중국산 백신 위장 Emotet, 파나마 의료기관 겨냥 5개국 C2망 가동

서명 없는 Win32 DLL이 2009년산 중국어 백신 소프트웨어로 위장해 파나마 의료 기관 네트워크를 공격하고 있다. 인도네시아·한국·독일·폴란드 등 5개 자율 시스템에 분산된 C2 풀과 Dridex 계열 JA3 TLS 지문을 활용해 탐지와 차단을 동시에 우회하는 성숙한 운영 방식이 확인됐다.

2026년 6월 10일 10:17 (UTC+9)최근 관측2026년 6월 10일심각도100CTX Team행위자Emotet GroupTA542IOC15MITRE26지역PA

서명되지 않은 Win32 DLL 하나가 중국어 저작권 문자열과 'MJAntiVirus.EXE'라는 이름표를 달고 파나마 의료 기관 네트워크를 두드리고 있다. 이 파일은 Emotet 로더로, PE 버전 정보 위조(T1036)와 PEiD 패킹, 그리고 인도네시아 대학 서버부터 폴란드 웹호스팅 팜까지 다섯 개의 서로 다른 자율 시스템(AS)에 분산된 C2 풀을 동시에 활용해 탐지와 차단을 동시에 우회하도록 설계돼 있다. CTX Team이 추적 중인 이 캠페인 클러스터(ID: CTXcgu67pzya3)는 2022년 2월 처음 관측된 페이로드가 2024년 5월까지 활성 상태를 유지했으며, C2 노드에 Sectigo DV 인증서와 Let's Encrypt 단기 인증서를 얹어 정상 HTTPS 트래픽으로 위장하는 성숙한 운영 방식을 보여준다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence