C&C회원 전용
C&C

services.exe 위장한 20년 전 메일웜, 최신 IDS 룰과 충돌

35개 파일 해시 중 완전 분석이 가능한 건 단 하나, 2006년부터 떠돌던 mydoom 계열 메일웜뿐이었다. 정적 탐지 63/76이라는 압도적 판정과 샌드박스의 'harmless 97%'가 정면으로 충돌하면서, 이 낡은 웜에 얹힌 라벨들의 신뢰도 문제가 드러난다.

2026년 8월 27일 06:30 (UTC+9)최근 관측2026년 8월 27일심각도82CTX Team행위자Lazarus GroupHastati GroupIOC48

이번에 확보된 위협 지표 묶음에서 가장 눈에 띄는 사실은 화려한 신형 악성코드가 아니라, 정작 완전한 형태로 분석 가능한 파일이 단 하나뿐이라는 점이다. 35개 파일 해시 가운데 34개는 파일 형식조차 특정되지 않은 빈 레코드로 남아 있고, 유일하게 전체 분석이 가능한 샘플(bf316f51…6653c)은 2006년 7월 처음 관측된 mydoom/agentwdcr 계열의 메일웜이다. 이 샘플은 %WINDIR%\services.exe라는 이름으로 자신을 위장하며, UPX로 패킹된 8KB 남짓의 소형 PE32 실행파일이다. 흥미로운 대목은 이 낡은 웜이 보이는 행위 패턴과, 그 위에 붙은 최신 IDS 룰 히트가 서로 어긋난다는 점이다 — 이 어긋남 자체가 이번 지표 묶음의 성격을 규정하는 핵심 신호다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence