
FILE회원 전용
FILE스페인어 견적서로 위장한 이중 악성코드, 24개국 제조·산업 부문 겨냥
XWorm과 PureLog Stealer를 동시 탑재한 RAR 첨부 파일이 스페인어 구매 견적 요청서로 위장해 유포됐다. 이 캠페인은 이메일 침투에 그치지 않고 USB 전파 모듈을 내장해 네트워크 격리 환경까지 도달하도록 설계됐으며, 오프쇼어 셸 법인 기반의 이중 C2 인프라로 차단 회피 복원력을 확보했다.
2026년 5월 27일 01:21 (UTC+9)최근 관측2026년 5월 27일심각도100글CTX TeamIOC15MITRE32지역ATBECACHCO
스페인어로 작성된 구매 견적 요청서를 사칭한 RAR 아카이브가 이메일 첨부 파일로 유포되며, 내부에 XWorm과 PureLog Stealer를 동시에 탑재한 이중 페이로드 캠페인이 확인됐다. CTX Team이 추적한 이 캠페인은 2026년 4월 말부터 5월 말까지 오스트리아, 독일, 스페인, 프랑스, 영국, 일본, 인도, 미국 등 24개국에 걸쳐 제조업, 화학, 건설, 엔지니어링, 통신 서비스, 소매 부문을 표적으로 삼았다. 단순한 상용 RAT 배포 캠페인처럼 보이지만, 이 캠페인을 기술적으로 구별 짓는 요소는 따로 있다. EXE 페이로드와 RAR 컨테이너 모두에 'spreader' 태그가 부착돼 있으며, MITRE T1091(이동식 미디어를 통한 복제)이 위협 메타데이터에 명시돼 있다 — 이메일로 침투한 뒤 USB나 이동식 드라이브를 통해 네트워크 격리 환경으로까지 자력 전파하도록 설계된 웜 전파 메커니즘이 내장된 것이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence