FILE회원 전용
FILE

정품 인증 크랙 위장 MAS 번들서 base64 실행 체인 확인

윈도우·오피스 무단 활성화 도구 'Microsoft Activation Scripts'로 위장한 9개 인디케이터 중 8개가 동일 압축 배포판에서 나왔다. 서로 다른 파일 형식인 두 컴포넌트가 같은 base64 디코드·실행 YARA 룰을 발화시켰고, 별개의 AutoKMS 변종 두 개는 동일한 .win 도메인 조회를 반복했다.

2026년 8월 5일 11:49 (UTC+9)최근 관측2026년 8월 5일심각도65CTX Team행위자TA505Hive0065IOC11MITRE13

윈도우·오피스 무단 활성화 도구로 위장한 스크립트 뭉치 안에서, 서로 다른 파일 형식임에도 동일한 base64 디코드·실행 패턴이 반복적으로 발화하는 정황이 확인됐다. CTX Team이 확보한 9개 인디케이터 가운데 8개는 'Microsoft Activation Scripts (MAS)'라는 이름의 불법 KMS/오피스 활성화 툴킷 압축 파일에서 풀려나온 컴포넌트로, 2026년 7월 4일부터 6일 사이라는 좁은 시간대에 한꺼번에 관측됐다. 이 중 두 파일은 파일 형식이 배치(.bat)와 PowerShell(.ps1)로 서로 다름에도 불구하고 똑같은 YARA 룰 조합을 발화시켰고, 또 다른 두 파일은 서로 독립된 AutoKMS 변종이면서도 동일한 의심스러운 .win 최상위도메인 DNS 조회를 시도했다. 정품 소프트웨어 크랙을 가장한 배포 경로 안에 반복 가능한 실행·통신 패턴이 심어져 있다는 점이 이번 세트의 핵심이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence