
FILE회원 전용
FILEsvchost 위장 코인마이너, APT-C-35 라벨은 허상이었다
50개 엔진이 탐지한 UPX 드로퍼가 svchost.exe로 위장하고 Tor 릴레이 패턴까지 남겼지만, 이 파일이 속한 여섯 개 지표 묶음을 낱개로 검증하자 스파이웨어 행위자 APT-C-35의 흔적은 어디에도 없었다. 실제로 확인된 것은 흔한 상업용 코인마이너 드로퍼 하나뿐, 나머지는 설치 파일 잔여물과 미분류 실행파일에 불과했다.
2026년 9월 24일 07:05 (UTC+9)최근 관측2026년 9월 24일심각도74글CTX Team행위자APTC35Donot TeamIOC13MITRE38지역PL
VirusTotal에서 50/76개 엔진이 탐지하는 실행파일 한 개가, 이름은 %APPDATA%\pwo6\svchost.exe로 저장되고 실제 실행 경로는 %TEMP%\ysawzjvw.exe를 거치도록 만들어져 있다. 이 파일은 UPX로 압축돼 있고, 크라우드소싱 YARA 룰 CoinMiner_Strings에 걸리며, 동시에 IDS 룰 하나가 이 트래픽을 알려진 Tor 릴레이 노드 패턴과 일치한다고 표시한다. 위장·패킹·네트워크 이상행위가 한 파일 위에서 동시에 관측되는 이례적으로 깨끗한 사례이지만, 이 파일이 속한 여섯 개짜리 인디케이터 묶음 전체를 놓고 보면 이야기는 훨씬 복잡해진다. 이 묶음에는 파일 네 개와 IP 두 개가 들어 있고, 상위 위협 라벨은 행위자 APTC35(Donot Team, SectorE02, APT-C-35라는 이명으로도 불린다)와 패밀리명 'ehdevel', 대상 지역 폴란드, 대상 산업 제조업이 붙어 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence