APT회원 전용
APT

'APT39' 이름표 뒤엔 10년 묵은 애드웨어, 확장 6개 복제

이란 배후로 알려진 APT39 캠페인이라던 활동이 실제로는 Crossrider 계열의 오래된 애드웨어 유통망으로 드러났다. 동일한 자바스크립트 페이로드가 여섯 개의 서로 다른 크롬 확장 GUID 아래 한 글자도 다르지 않게 복제 배포된 정황이 핵심 증거다.

2026년 8월 10일 06:35 (UTC+9)최근 관측2026년 8월 10일심각도62CTX Team행위자APT39ChaferIOC24지역GB

Chrome 확장 프로그램으로 위장한 자바스크립트 페이로드 네 종이 최소 여섯 개의 서로 다른 확장 프로그램 GUID 아래에서 한 글자도 다르지 않게 반복 배포된 사례가 확인됐다. js/api/message.js, js/lib/onbgdocumentload.js, js/api/chrome.js, js/lib/async_api.js라는 동일한 파일 경로가 algmakeomkafjglfhpomolfhjppoojff, nnlomafmkpiclmaaekkhpoecnclldmaa, fjbgonfbgjdmlkjofohofdjnakkfppge, pgmfkblbflahhponhjmkcnpjinenhlnc, mifpbickojhbejhppcfgifjbmiinpjap, fjkndgpgkiomekpgdaclpoecngmjonhe라는 각기 다른 확장 GUID 폴더 아래에 나란히 존재한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence