
APT회원 전용
APT13년 된 해킹툴과 위장 드로퍼, 한 세트에서 공존
탐지율 46/75인 낡은 RemCom 해킹툴과 77개 엔진 전부를 통과한 WinSW 위장 드로퍼가 같은 인디케이터 세트에 묶여 발견됐다. CTX Team은 파일 2건과 IP 13건을 분석해 측면 이동·지속성·C2로 이어지는 역할 분담 구조를 짚었다.
2026년 8월 9일 10:45 (UTC+9)최근 관측2026년 8월 9일심각도100글CTX Team행위자CactusCactus Ransomware GroupIOC15MITRE20
VirusTotal 탐지율만 놓고 보면 정반대의 두 파일이 하나의 위협 인디케이터 묶음에 나란히 들어 있다. 하나는 75개 엔진 중 46개가 탐지하고 YARA 룰 3건이 동시에 발화하는, 누가 봐도 위험 신호가 뚜렷한 파일이다. 다른 하나는 77개 엔진 전부가 무해로 판정한, 표면적으로는 아무 문제도 없어 보이는 16.8메가바이트짜리 바이너리다. CTX Team이 이번에 확인한 인디케이터 세트는 파일 2건과 IP 13건으로 이뤄져 있으며, 그 중심에 이 극단적인 탐지율 대비가 자리한다. 오래돼서 이미 시그니처가 다 퍼진 공개 해킹툴과, 정품 오픈소스 유틸리티로 위장해 탐지를 완전히 통과하는 신형 바이너리가 같은 세트 안에서 발견됐다는 사실 자체가, 이 캠페인의 운영 방식을 짚어볼 실마리가 된다. 시그니처가 이미 낡아버린 도구를 계속 쓰는 쪽과, 새로 위장을 갈아입혀 탐지를 피하는 쪽이 공존한다는 것은 단순한 우연이라기보다 역할 분담을 암시한다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence