
APT회원 전용
APTpartmgr.sys 위장한 10MB 봇, 샌드박스 3곳서 전부 덜미
윈도우 파티션 드라이버 이름을 사칭한 Win32 실행파일이 무작위 이름의 설치파일 다발로 유통되며, CPU 타이머 기반 회피 루틴을 갖췄지만 Dr.Web·Yomi Hunter·Lastline 세 샌드박스 모두에서 악성 판정을 받았다. 확산과 모듈 적재를 겸하는 이 파일 곁에는 말레이시아발 IP 한 곳이 단명 인증서와 함께 후보 인프라로 남아 있다.
2026년 9월 24일 15:31 (UTC+9)최근 관측2026년 9월 25일심각도74글CTX Team행위자Smoky SpiderIOC4MITRE33지역CHNL
Win32 실행파일 한 개가 VirusTotal에서 65/76의 탐지율을 기록하고 있다. 파일 내부에 적힌 이름은 윈도우 디스크 파티션 관리 드라이버 partmgr.sys지만, 실제로 유통되는 형태는 전혀 다르다 — 89UlgiO5LXmpwSOaII.exe, 8krHNSKndIeDU5GFnJECrkOs.exe, MGgyJUnC7JZCbmbbpVoqa1Y.exe처럼 의미 없는 문자열을 이름으로 붙인 설치파일 다발로 확인된다. 이 파일은 CPU 타이머를 직접 읽어 분석 환경 여부를 가늠하는 루틴을 갖고 있으면서도, Dr.Web vxCube·Yomi Hunter·Lastline 세 개 샌드박스 모두에서 악성 판정을 피하지 못했다. 실행 이후 동작도 단순 배포용 파일치고는 손이 많이 간다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence