FILE회원 전용
FILE

wsus.exe로 위장한 파일, 백신은 놓치고 YARA가 잡은 Stealc

내부 이름부터 실행 경로까지 Windows 업데이트와 브라우저 구성요소로 위장한 바이너리가 발견됐다. 서명 없이도 타이머·디버거 회피 로직으로 샌드박스를 따돌리려 했지만, 30개 백신이 붙인 범용 트로이목마 라벨 뒤에는 CAPEv2 YARA 룰이 지목한 정보탈취형 스틸러 Stealc가 숨어 있었다.

2026년 9월 10일 14:52 (UTC+9)최근 관측2026년 9월 10일심각도62CTX Team행위자SilenceContract CrewIOC5MITRE23지역CHCNJO

파일명 하나가 공격의 설계 의도를 이렇게 선명하게 드러내는 경우는 흔치 않다. CTX Team이 확보한 SHA256 18462ae676c539b2a3626a7b465123b20c88bd68342777a090f40b7dcb7ace0d는 내부 이름·원본 이름·의미 있는 이름(meaningful name) 세 필드가 모두 wsus.exe로 통일돼 있다. Windows Server Update Services의 축약형을 그대로 가져다 쓴 이름이다. 여기에 저작권 문자열은 AdobeReaderFlash Corporation이라는, 실존하지 않는 회사명이 박혀 있다 — Adobe Reader와 Flash를 어설프게 섞은 이 문구 자체가 이 파일이 정교한 사회공학이 아니라 자동화된 빌드 파이프라인에서 대량으로 찍혀 나온 산출물일 가능성을 암시한다. 실제 실행 경로를 보면 위장의 폭이 더 드러난다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence