APT회원 전용
APT

imphash로 드러난 두 빌드 라인, 레드라인 캠페인의 뼈대

레드라인·클립뱅커 계열 정보 탈취 악성코드 18개 샘플을 분석한 결과, 파일명과 크기는 제각각이지만 imphash 기준 두 개의 서로 다른 빌드 라인으로 수렴한다는 사실이 확인됐다. 여기에 Discord CDN을 활용한 2차 유포 드롭퍼와 2021~2024년을 가로지르는 AutoIT 툴킷 재사용까지 겹치며, 캠페인의 정체보다 제작 방식이 더 뚜렷한 서명으로 드러난다.

2026년 9월 26일 06:30 (UTC+9)최근 관측2026년 9월 26일심각도100글CTX Team행위자Operation Black AtlasIOC32지역US

레드라인·클립뱅커 계열 정보 탈취형 악성코드를 유포한 이번 캠페인의 파일들을 뜯어보면, 겉보기엔 뒤섞인 18개 샘플이 실제로는 최소 두 개의 서로 다른 빌드 라인으로 갈라진다. 하나는 서명 없이 고엔트로피 섹션을 그대로 노출한 2021년형 PE32 드로퍼 계열이고, 다른 하나는 PEiD로 패킹된 .NET MSIL 로더 계열이다. 두 계열은 imphash가 각각 477c037bd85187d5…와 f34d5f2d4577ed6d…로 고정돼 있어, 파일 크기나 컴파일 시각이 달라도 같은 빌더에서 찍어낸 것으로 보인다. 여기에 Discord CDN을 두 번째 단계 배포처로 쓴 별도의 드롭퍼 템플릿과, 2021년과 2024년을 가로질러 재등장하는 AutoIT 스크립팅 툴킷까지 겹치면서, 이 캠페인의 무게중심은 "누가 시켰는가"보다 "어떻게 지어졌는가"에 있다는 인상을 준다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence