
APT회원 전용
APT5년 전 컴파일된 로더, 2025년까지 재유통 확인
컴파일 타임스탬프와 imphash가 완전히 일치하는 실행파일 5개가 2020년부터 2025년 12월까지 서로 다른 시점에 제출됐다. 새 빌드를 찍지 않고 같은 바이너리를 5년 넘게 재활용한 이 캠페인은 UACMe식 UAC 우회와 리플렉티브 인젝션만 갈아 끼우는 방식으로 실전에서 계속 작동했다.
2026년 8월 12일 06:37 (UTC+9)최근 관측2026년 8월 12일심각도82글CTX Team행위자DarkHotelFallout TeamIOC21MITRE11지역PH
컴파일 타임스탬프 2020-03-04, imphash 34791a1ad0a42b816d48d1d1c182fe7d — 이 두 값이 정확히 일치하는 실행파일 다섯 개가 2020년 3월부터 2025년 12월 사이 서로 다른 시점에 제출됐다. 같은 빌드가 5년 넘게 재사용됐다는 것은 흔한 일이 아니다. 보통 위협 행위자는 탐지를 피하기 위해 빌드를 반복적으로 다시 찍어내는데, 이 캠페인의 핵심 로더는 오히려 그 반대의 선택을 한 것으로 보인다 — 새로 빌드하지 않고 같은 바이너리를 계속 재유통시키는 쪽을 택한 정황이다. CTX Team이 이번에 확인한 20건의 파일 IOC 가운데 절반이 이 동결된 빌드 흔적을 공유하며, 이는 이번 분석의 척추가 인프라나 행위자 정체성이 아니라 '빌드 파이프라인 자체'에 있음을 보여준다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence