APT회원 전용
APT

딥페이크 앱 위장 43MB 트로이목마, VenomRAT·텔레그램 이중 C2로 자격증명 탈취

오픈소스 딥페이크 도구를 재포장한 악성 실행 파일이 2026년 4~5월 아홉 곳의 독립 출처를 통해 유포됐다. PyInstaller 패킹 드로퍼는 Microsoft 서명을 위조한 페이로드를 System32에 심고, 베트남 등록 Cloudflare 프록시 도메인과 Telegram API를 이중 C2 채널로 활용해 브라우저 자격증명과 암호화폐 지갑을 탈취한다. CTX Team은 이 캠페인을 APT28 귀속 가능성 중간 신뢰도로 평가했다.

2026년 6월 4일 19:21 (UTC+9)최근 관측2026년 6월 22일심각도77CTX Team행위자APT28StrontiumIOC15MITRE53지역NLTR

오픈소스 AI 딥페이크 애플리케이션을 그대로 재포장한 43MB짜리 실행 파일이 2026년 4월부터 5월 사이 아홉 곳의 독립된 출처를 통해 유포됐다. Deep-Live-Cam-VFX.exe(SHA256: 5011b297…)라는 이름을 달고 배포된 이 파일은 PyInstaller로 패킹된 드로퍼로, 실행 즉시 고엔트로피 .rsrc 섹션(엔트로피 7.93)에서 페이로드를 추출해 Windows 시스템 경로에 심는다. 추출된 페이로드들은 Microsoft 저작권 문자열과 실제 Windows 빌드 버전 번호를 위조한 채 서명 없이 C:\Windows\system32\ 경로에 배치된다 — 합법적 시스템 바이너리를 흉내 내 EDR 탐지를 회피하는 전형적 수법이다. 명령제어(C2) 통신은 베트남에 등록된 Cloudflare 프록시 도메인과 ZeroSSL 인증서 기반 직접 연결 노드로 분산되며, Telegram API를 보조 채널로 병행 사용해 트래픽 은닉 깊이를 한 층 더 높였다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence