FILE회원 전용
FILE

IE5 캐시 경로 위장한 Amadey, 11개국 교육·연구기관 자격증명 탈취

2026년 5월 VirusTotal에 포착된 Amadey 로더-스틸러 샘플이 레거시 IE5 브라우저 캐시 경로를 위장 통로로 삼아 교육·연구 기관 엔드포인트에 침투했다. 서명 없는 PE32 바이너리는 도메인 해석 없이 세이셸 등록 법인 운영 C2 노드에 직접 HTTP로 통신하며 자격증명 수집 모듈을 내려받는다.

2026년 5월 28일 23:13 (UTC+9)최근 관측2026년 5월 29일심각도86CTX Team행위자APT28StrontiumIOC4MITRE25지역BABOCOINMX

2026년 5월 7일, VirusTotal에 처음 제출된 2MB 크기의 Win32 실행 파일 하나가 CTX Team의 레이더에 포착됐다. 서명 체인이 끊긴 채 유포된 이 PE32 바이너리(SHA256: 2368e264cafd9c6699c2ef958e873926b7f7575e52318c705127a166e4ab53dc)는 76개 엔진 가운데 53개가 악성으로 분류했고, CAPE Sandbox와 Zenbox는 독립적으로 Amadey 패밀리를 명시했다. 페이로드는 IE5 브라우저 캐시 경로를 위장 통로로 삼아 피해 시스템에 안착한 뒤, 도메인 해석 없이 IPv4 주소로 직접 C2와 통신하며 자격증명 수집 모듈을 내려받는 구조를 취하고 있다. 배후로 지목된 인프라는 세이셸 등록 법인이 운영하는 ASN 202412(Omegatech LTD) 블록 내 단일 노드로, 이미 Spamhaus DROP 목록에 올라 있는 bulletproof-adjacent 호스팅 환경이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence