FILE회원 전용
FILE

구매 발주서 ZIP 하나로 RAT·인포스틸러 동시 배포 — 단일 빌더 파이프라인 확인

'PO AG25-SIRCA0003.zip' 첨부 파일이 XWorm RAT와 AgentTesla 인포스틸러를 동시에 투하했다. 두 악성코드가 동일한 imphash를 공유하며 단일 .NET 빌더에서 생성됐음이 확인됐고, 캠페인은 35개국 13개 산업에 걸쳐 현재 활성 상태다.

2026년 5월 27일 10:29 (UTC+9)최근 관측2026년 5월 27일심각도96CTX TeamIOC11MITRE53지역ATAUBDBEBR

2026년 5월 14일, 'PO AG25-SIRCA0003.zip'이라는 이름의 ZIP 파일이 여러 국가의 시스템에서 동시에 관측되기 시작했다. 구매 발주서(Purchase Order)를 위장한 이 첨부 파일은 단순한 스피어 피싱 미끼가 아니었다. 압축 해제 후 실행되는 단일 PE 파일 안에는 서로 다른 두 악성코드 패밀리 — XWorm RAT와 AgentTesla 인포스틸러 — 가 동일한 imphash(f34d5f2d4577ed6d9ceec516c1f5a744)를 공유하며 하나의 빌더 파이프라인에서 생성됐다는 증거가 담겨 있었다. 기능적으로 전혀 다른 두 악성코드가 동일한 .NET 빌더 키트 또는 공유 로더 스텁에서 만들어졌다는 이 사실은, 운영자가 단일 빌드 환경으로 이중 역량 침투 패키지를 저비용으로 찍어낼 수 있는 재사용 가능한 공격 인프라를 갖추고 있음을 시사한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence