
FILE회원 전용
FILE단일 .NET 빌더가 AgentTesla·XWorm 동시 생산 — 동일 imphash로 확인
CTX Team 분석에서 하나의 .NET 빌드 파이프라인이 정보 탈취형 악성코드 AgentTesla와 원격 접근 트로이목마 XWorm을 동시에 생산하고 있음이 확인됐다. 두 페이로드는 동일한 imphash를 공유하며, C2 트래픽은 페이로드 첫 관측 26일 전에 신규 등록된 튀르키예 클라우드 IP로 라우팅된다.
2026년 5월 29일 06:45 (UTC+9)최근 관측2026년 5월 29일심각도94글CTX TeamIOC23MITRE41지역MATR
단일 .NET 빌더 키트가 정보 탈취형 악성코드와 원격 접근 트로이목마(RAT)를 동시에 생산하고 있다는 사실이 CTX Team의 분석을 통해 확인됐다. 핵심 증거는 imphash f34d5f2d4577ed6d9ceec516c1f5a744 — AgentTesla PE(2cbe0104)와 XWorm PE(aaeb85c0), 서로 다른 패밀리로 분류된 두 파일이 동일한 값을 공유한다. 같은 빌드 템플릿에서 컴파일됐다는 뜻이다. 여기에 PEiD 패킹이 두 파일 모두에 균일하게 적용돼 있어, 난독화 처리까지 빌더 수준에서 자동화돼 있음을 시사한다. 이 캠페인은 모로코와 튀르키예의 숙박·레저 및 기술 업종을 겨냥하고 있으며, C2 트래픽은 2026년 4월 1일 RIPE에 등록된 신규 튀르키예 클라우드 IP(203.202.232.149, ASN 44382)를 통해 라우팅된다 — 페이로드 첫 관측 시점보다 불과 26일 앞서 프로비저닝된 인프라다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence