
FILE회원 전용
FILElpk.dll 위장 Nitol 로더, 싱가포르 건설업 겨냥 다층 회피 구조 확인
2010년 타임스탬프를 가진 악성 DLL 두 개가 2026년 5월까지 활성 상태를 유지하며 싱가포르 건설 섹터를 표적으로 삼고 있다. DLL 탐색 순서 하이재킹, 샌드박스 탐지, 자가 삭제, 비(非)Windows UA 기반 C2 비콘을 계층적으로 결합한 구조가 CTX Team 분석을 통해 확인됐다.
2026년 5월 28일 19:00 (UTC+9)최근 관측2026년 5월 28일심각도62글CTX Team행위자Goblin PandaCycldekIOC2MITRE23지역SG
2010년대 초반에 컴파일된 것으로 표시된 PE 파일 두 개가 2026년 5월까지 활성 상태를 유지하며 싱가포르 건설 섹터를 겨냥하고 있다는 사실이 CTX Team의 분석을 통해 확인됐다. 이 두 파일은 단순한 오래된 악성코드 재활용이 아니다. DLL search-order hijacking, 능동적 샌드박스 탐지, 실행 후 자가 삭제, 그리고 비(非)Windows User-Agent 문자열을 이용한 HTTP C2 비콘이라는 네 가지 회피 기법을 계층적으로 결합한 구조를 갖추고 있으며, 이 조합이 단일 로더 DLL 안에 압축돼 있다. 핵심은 악성 lpk.dll이다. Windows 언어팩 라이브러리로 위장한 이 DLL은 프로세스 기동 초기에 정상 시스템 DLL보다 먼저 로드되는 Windows의 DLL 탐색 순서를 악용해 권한 상승 없이 코드 실행을 달성한다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence