FILE회원 전용
FILE

Adobe CEF 샌드박스 악용한 GZIP 페이로드, 78개 엔진 전부 우회

Salty Spider가 Adobe Acrobat CEF 저무결성 샌드박스 경로에 GZIP 페이로드를 투하하고, 루마니아 ISP 노드에서 Akamai 정식 TLS 인증서를 제시해 네트워크 검사를 통과하는 캠페인이 포착됐다. 호스트와 네트워크 레이어에 각각 회피 기법을 쌓은 이 공격은 현재 78개 보안 엔진 중 어느 것도 탐지하지 못하고 있다.

2026년 6월 25일 18:28 (UTC+9)최근 관측2026년 6월 25일심각도52CTX Team행위자Salty SpiderKuKuIOC56MITRE29

Adobe Acrobat의 Chromium Embedded Framework(CEF) 플러그인 업데이트 경로를 발판 삼아 GZIP 페이로드를 투하하고, 루마니아 ISP 노드에서 Akamai의 정식 TLS 인증서를 제시해 네트워크 검사를 통과하는 캠페인이 포착됐다. 두 가지 회피 기법이 단일 공격 사슬 안에서 맞물려 작동하며, 현재까지 78개 보안 엔진 중 어느 것도 이 페이로드를 탐지하지 못하고 있다. CTX Team은 이 캠페인을 Salty Spider(별칭: KuKu, SalLoad, Kookoo, SaliCode, Kukacka)에 귀속하고 Expiro 파일 인펙터 패밀리와 연계된 위협 클러스터(CTXee4ci6xrsb)로 공식 등록했다. 다만 현 단계 증거로는 경로 메타데이터와 위협 귀속에 한정되며, 샌드박스 판정이 없어 공격 메커니즘의 세부 사항은 추론에 기반함을 전제한다. --- 이 캠페인의 첫 번째 이상 신호는 파일 경로에서 드러난다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence