FILE회원 전용
FILE

64개 엔진에 잡힌 Remcos, 회피 루틴은 그대로 살아남다

동남아 갬블링 사칭 도메인 옆에서 유통된 92KB Remcos 드로퍼가 74개 엔진 중 64개에 탐지되고 3개 샌드박스 전원의 악성 판정을 받았지만, 샌드박스 지연·안티디버그 회피 루틴은 그대로 남아 있었다. 파일 증거는 두껍지만 이를 유통시킨 도메인과의 기술적 연결고리는 확인되지 않았다.

2026년 9월 19일 06:42 (UTC+9)최근 관측2026년 9월 19일심각도77CTX Team행위자Gorgon GroupSubaatIOC6MITRE11

동남아시아 갬블링 브랜드를 사칭한 도메인들 옆에서 조용히 유통된 92KB짜리 Win32 실행파일 한 개가, VirusTotal 기준 74개 엔진 중 64개의 탐지를 받으면서도 실행 시점을 스스로 늦추고 디버거 부착 여부를 확인하는 다층 회피 루틴을 그대로 품고 있었다. CAPE Sandbox, Yomi Hunter, Zenbox 세 곳의 샌드박스가 모두 이 파일(d9950b15…)을 Remcos로 이름 붙여 악성으로 판정했고, 커뮤니티가 축적한 YARA 룰 7건 가운데 하나는 eventvwr.exe를 경유한 UAC 우회 스테이징 패턴까지 짚어낸다. 서명은 없다 — 파일 어디에도 코드 서명 인증서가 붙어 있지 않으며, 이 캠페인이 신뢰 사슬을 흉내 내려는 시도조차 하지 않았다는 뜻으로 읽힌다. CTX Team이 이번에 들여다본 것은 바로 이 상용 RAT 한 개체가 품고 있는 회피 계보와, 그 옆에 놓인 갬블링 테마 도메인 3종 사이의 애매한 거리다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence