
C&C회원 전용
C&CWHQL 서명 커널 드라이버로 EDR 무력화 후 암호화폐·자격증명 탈취
2025년 5월 탐지율 2/76의 합법 서명 커널 드라이버가 조용히 배치됐다. 약 1년 뒤 본격화된 다단계 공격은 XOR 난독화 C2 통신으로 StealC 변종·클립보드 하이재커·브라우저 스틸러를 순차 투하했으며, 25개 파일에 걸친 공유 빌드 지문은 이것이 의도적으로 설계된 성숙한 캠페인임을 증명한다.
2026년 5월 24일 14:38 (UTC+9)최근 관측2026년 5월 24일심각도100글CTX Team행위자TA428ThunderCatsIOC38
2025년 5월, 보안 소프트웨어 회사 Safetica의 저작권 표기와 제품명을 달고 Microsoft Windows Hardware Compatibility Publisher의 WHQL 서명을 받은 34KB짜리 커널 드라이버 하나가 조용히 VirusTotal에 업로드됐다. 당시 76개 엔진 중 Kingsoft와 huorong 단 두 곳만이 이를 악성으로 판정했다 — 탐지율 2/76. 이 드라이버는 그로부터 약 1년 뒤 본격화된 다단계 자격증명·암호화폐 탈취 캠페인의 선발대였다. CTX Team이 추적한 이 캠페인은 BYOVD(Bring Your Own Vulnerable Driver) 기법으로 보안 도구를 먼저 제거한 뒤, XOR 난독화된 HTTP 세션으로 통신하는 StealC 변종, 클립보드 하이재커, 브라우저 스틸러를 순차 투하하는 구조를 갖추고 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence