APT회원 전용
APT

15년 묵은 Sality 웜, 크립토재킹 발판으로 재활용

2010년 첫 관측된 Sality 웜이 2025년에도 46개 소스에서 유통되며 XMRig 계열 크립토마이너와 함께 발견됐다. USB 자기복제라는 구식 침투 방식이 상업용 마이너 배달 수단으로 이어지는 흐름이 이번 코호트의 핵심이다.

2026년 7월 26일 21:34 (UTC+9)최근 관측2026년 7월 26일심각도87CTX Team행위자Salty SpiderKuKuIOC59MITRE51지역US

2010년 7월 25일 최초로 관측된 Win32 실행파일 하나가 2025년 10월 30일에도 여전히 제출되고 있다. VirusTotal 기준으로 이 파일은 지금까지 281회 제출됐고, 46개의 서로 다른 소스에서 유입됐다. 위협 라벨은 trojan.sality/badcrypt — 안티바이러스 업계가 15년 넘게 추적해 온 Sality 바이러스 계열이다. 그런데 이 낡은 웜이 최근 관측된 XMRig 계열 크립토마이너, 이미지 확장자로 위장한 스테이징 파일, DNS-over-HTTPS(DoH) SNI를 활용한 통신 흔적과 한 세트로 묶여 있다는 점이 이번 코호트의 실질적인 뉴스 가치다. 행위자 이름이 무엇이냐보다, USB 매개 자기복제라는 구식 침투 방식이 어떻게 최신 상업용 마이너의 배달 수단으로 재활용되고 있는지가 이 캠페인의 본질에 가깝다. CTX Team이 이번에 정리한 지표 묶음은 파일 41건, IP 1건, 도메인 2건, URL 15건 규모로 크지 않다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence