
APT회원 전용
APTUPX 다운로더 안에 숨은 3단 회피…디버거 탐지부터 헤븐즈게이트까지
VirusTotal 63/76 탐지된 UPX 압축 실행 파일이 디버거 탐지·실행 지연·32→64비트 모드 전환이라는 세 겹 회피 로직을 순차적으로 밟는 것으로 확인됐다. 여기에 알리바바 DoH 리졸버 뒤로 DNS 질의를 숨기고 .top 도메인을 호출해 C2 채널까지 은폐한다.
2026년 9월 16일 22:43 (UTC+9)최근 관측2026년 9월 17일심각도100글CTX Team행위자Gold EvergreenBusiness ClubIOC14
VirusTotal에서 63/76 엔진이 탐지한 UPX 압축 실행 파일 하나(384b9a0b…a90a1c)가, 디버거 부착 여부를 확인하고 실행을 장시간 지연시킨 뒤 32비트에서 64비트 모드로 전환하는 세 단계 회피 루틴을 순차적으로 밟는 정황이 확인됐다. 여기에 더해 이 파일은 DNS 질의를 알리바바의 DNS-over-HTTPS 리졸버 뒤로 숨기고 .top 도메인을 호출하는 방식으로 명령제어(C2) 채널을 노출시키지 않으려 한다. CTX Team이 이번에 확보한 지표 집합에는 파일 5건, 도메인 7건, URL 2건이 포함돼 있지만, 실제로 행위 분석과 룰 매칭까지 완결된 대상은 이 실행 파일 한 건뿐이다. 나머지 파일 지표 네 건은 해시 값 외에 파일 유형·크기·탐지 정보가 전혀 채워지지 않은 빈 항목으로 남아 있어, 이번 분석의 무게중심은 자연히 이 한 개의 표본이 보여주는 기법 조합에 놓인다. 이 표본이 흥미로운 이유는 단일 기법이 아니라 기법의 조합이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence