
FILE회원 전용
FILE크랙 툴 위장한 KMS 파일, DynDNS 거쳐 단명 도메인으로 페이로드 전달
정품 인증 우회 도구로 위장한 KMSoffline.exe가 신뢰되지 않는 서명 체인을 달고 유포되며, VBS/JS 다운로더와 DynDNS C2 'linkpc.net'를 거쳐 등록 두 달 뒤 인증서를 받은 임시 도메인 thearakanpost.com에서 실행 파일을 배포한다. APT27 태그가 붙었지만 지표 간 기술적 연계는 확인되지 않는다.
2026년 8월 25일 22:44 (UTC+9)최근 관측2026년 8월 25일심각도100글CTX Team행위자APT27TEMP.HippoIOC26MITRE53지역TH
정품 인증 우회 도구로 위장한 실행 파일 한 개(91922290…dda945)가 KMSoffline.exe라는 이름과 "KMSoffline v2.3.5 RU EN", "KMS Tools Portable 2022" 같은 배포 폴더명을 달고 퍼졌고, VirusTotal 기준 51/76개 엔진이 이를 악성으로 판정했다. 이 파일은 WZTeam이라는 코드 서명자의 인증서를 달고 있지만, 검증 결과는 "인증서 체인은 처리됐으나 신뢰 공급자가 신뢰하지 않는 루트 인증서에서 종료됐다"로 나온다 — 서명이 있다는 사실 자체가 신뢰를 보증하지 않는, 겉모습만의 서명이다. 흥미로운 지점은 이 파일 자체보다 그 뒤에 이어지는 실행 체인이다. CTX Team이 확보한 스크립트 계열 지표들은 이 크랙 툴이 단순한 불법 소프트웨어가 아니라, PowerShell 실행과 다이나믹 DNS 방식의 명령제어(C2)로 이어지는 다단계 전달 경로의 입구 역할을 하고 있음을 보여준다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence