
APT회원 전용
APTKMS 크랙 4종, 이름은 하나인데 빌드는 제각각
동일한 kmsauto·hackkms 계보로 묶인 Win32 파일 4종을 대조한 결과 imphash·vhash·서명자가 전혀 겹치지 않았다. 그중 하나는 7-Zip SFX의 identity 메타데이터를 그대로 차용해 낮은 탐지율을 유지하고 있었다.
2026년 7월 29일 14:14 (UTC+9)최근 관측2026년 7월 29일심각도100글CTX Team행위자APT27TEMP.HippoIOC4MITRE16
Win32 실행파일 네 개가 같은 위협 라벨 계보 위에 놓여 있다. 그런데 그 중 하나는 겉모습이 전혀 다르다. SHA256 ea853b5d5fba…는 VirusTotal 상에서 제품명 '7-Zip', internal name '7z.sfx.exe', copyright 'Igor Pavlov 1999-2018'을 그대로 내걸고 있다 — 실제 7-Zip SFX 스텁의 identity 메타데이터를 그대로 흡수한 형태다. 그러나 이 파일의 위협 라벨은 hacktool.hackkms/abapplication이고, 내부에는 kmss.dat라는 오버레이 페이로드가 들어 있다. 정상 유틸리티의 이름·저작권 표기를 그대로 차용해 관찰자와 보안 도구의 눈을 피하는 전형적인 매스커레이딩(T1036.005, Match Legitimate Resource Name or Location)이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence