C&C회원 전용
C&C

76개 엔진 중 1개만 탐지한 드로퍼, Microsoft 경로 위장해 프록시 노드 구축

2026년 5월 컴파일된 18KB 드로퍼가 Windows Defender 서비스 파일로 위장해 단 하루 만에 배포됐다. Sectigo 서명 인증서와 Cloudflare 프론팅 C2를 결합한 이 캠페인은 피해 시스템을 Alibaba CDN 경유 프록시 노드로 전환하는 다층 운영 생태계를 구성한다.

2026년 6월 3일 13:58 (UTC+9)최근 관측2026년 6월 3일심각도100CTX Team행위자Spring DragonLotus BlossomIOC16MITRE9

2026년 5월 13일, 누군가 Windows PE 실행 파일 하나를 컴파일했다. 파일 이름은 SecurityHealthServiceSyncUpdate.exe — Windows Defender 상태 동기화 업데이트처럼 읽힌다. 이튿날 이 파일이 VirusTotal에 처음 제출됐을 때, 76개 안티바이러스 엔진 가운데 단 하나(Bkav)만 이를 악성으로 판정했다. 나머지 69개 엔진은 침묵했다. 위협 레이블도 없었고, 커뮤니티 투표도 없었다. 파일 크기는 18KB에 불과했다. 이 드로퍼(927f6dc)는 이 캠페인이 현재 어느 단계에 있는지를 단적으로 보여준다. CTX Team이 추적해 온 이 위협 클러스터는 Microsoft 시스템 경로를 사칭한 6개의 Windows 실행 파일, Sectigo 코드 서명 인증서로 무장한 프록시웨어 컴포넌트, 4개월 간격으로 재컴파일된 트로이목마 프록시 빌드 코호트, 그리고 Cloudflare로 프론팅된 C2 도메인 3개를 하나의 운영 생태계로…

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence