APT회원 전용
APT

partmgr.sys 위장한 10MB 봇, 샌드박스 3곳서 전부 덜미

윈도우 파티션 드라이버 이름을 사칭한 Win32 실행파일이 무작위 이름의 설치파일 다발로 유통되며, CPU 타이머 기반 회피 루틴을 갖췄지만 Dr.Web·Yomi Hunter·Lastline 세 샌드박스 모두에서 악성 판정을 받았다. 확산과 모듈 적재를 겸하는 이 파일 곁에는 말레이시아발 IP 한 곳이 단명 인증서와 함께 후보 인프라로 남아 있다.

2026년 9월 24일 15:31 (UTC+9)최근 관측2026년 9월 25일심각도74글CTX Team행위자Smoky SpiderIOC4MITRE33지역CHNL

Win32 실행파일 한 개가 VirusTotal에서 65/76의 탐지율을 기록하고 있다. 파일 내부에 적힌 이름은 윈도우 디스크 파티션 관리 드라이버 partmgr.sys지만, 실제로 유통되는 형태는 전혀 다르다 — 89UlgiO5LXmpwSOaII.exe, 8krHNSKndIeDU5GFnJECrkOs.exe, MGgyJUnC7JZCbmbbpVoqa1Y.exe처럼 의미 없는 문자열을 이름으로 붙인 설치파일 다발로 확인된다. 이 파일은 CPU 타이머를 직접 읽어 분석 환경 여부를 가늠하는 루틴을 갖고 있으면서도, Dr.Web vxCube·Yomi Hunter·Lastline 세 개 샌드박스 모두에서 악성 판정을 피하지 못했다. 실행 이후 동작도 단순 배포용 파일치고는 손이 많이 간다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence