APT회원 전용
APT

DHL 운송장 위장 RAR, 건설업 자격증명 노리는 샌드박스 우회 캠페인

독일·인도·말레이시아·튀르키예 건설 분야를 겨냥한 스피어 피싱 캠페인이 포착됐다. 공격자는 DHL 항공화물 운송장 번호를 파일명에 그대로 사용한 RAR 아카이브를 미끼로 삼아, 샌드박스 탐지 억제 로직과 고엔트로피 MSIL 페이로드를 결합해 주요 보안 엔진 22개 이상을 동시에 맹점 상태로 유지했다.

2026년 6월 17일 23:57 (UTC+9)최근 관측2026년 6월 17일심각도72CTX Team행위자APT29MinidionisIOC3MITRE23지역DEINMYTR

독일·인도·말레이시아·튀르키예 건설 분야 조직을 겨냥한 스피어 피싱 캠페인이 포착됐다. 공격자는 DHL 항공화물 운송장(Airway Bill) 번호를 그대로 파일명에 박아 넣은 RAR 아카이브를 미끼로 사용하면서, 자동화 분석 환경을 탐지하면 실행을 억제하는 다층 회피 로직을 내장해 보안 솔루션의 시야를 의도적으로 좁혔다. CTX Team이 추적한 이 캠페인의 핵심은 도구 자체가 아니라 탐지 억제 설계다 — 상용 자격증명 탈취 도구를 포장한 방식이 기존 캠페인과 결을 달리한다. 캠페인 활동 기간은 2026년 5월 15일 최초 관측 이후 6월 17일까지 이어졌으며, CTX Team은 이를 심각도 72, 신뢰도 85로 분류된 위협 클러스터(CTXen3schbtt3)로 공식 등록했다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence