
APT회원 전용
APT예루살렘 브로슈어 위장 악성코드, 안티디버그부터 소모성 C2까지 완결 사슬
VirusTotal 54/74 탐지 실행파일이 브로슈어 PDF와 짝을 이뤄 유포되며, CPU 타이머 기반 안티분석과 WMI 확산·재부팅 지속성을 갖췄다. 그 끝에는 프랑스 Contabo VPS 위에서 89일짜리 인증서로 운영된 nicoledotson.icu C2가 자리한다.
2026년 9월 30일 22:26 (UTC+9)최근 관측2026년 9월 30일심각도77글CTX Team행위자APTC23Two-tailed ScorpionIOC7MITRE36지역PS
VirusTotal 기준 54/74개 엔진이 탐지하는 Win32 실행파일 하나(284a0c…dbd01)가, 겉으로는 "Brochure-Jerusalem_26082019_pdf.exe"라는 이름의 평범한 문서 뷰어처럼 보인다. 그러나 내부를 들여다보면 이 파일은 실행 직후 CPU 타이머를 직접 읽어 분석 환경 여부를 가늠하고, 디버거 부착 여부를 점검한 뒤, 재부팅 후에도 살아남는 지속성 메커니즘을 설치하고 WMI를 호출해 다른 호스트로 번져 나간다. 그리고 그 끝에는 프랑스에 위치한 Contabo GmbH의 VPS(213.199.63.58, AS 51167) 위에서 89일짜리 Let's Encrypt 인증서로 운영되는 nicoledotson.icu가 명령제어(C2) 거점으로 자리 잡고 있다. IOC 수는 단 4개 파일과 도메인·IP 각 1개로 많지 않지만, 유인문서 페어링부터 안티분석, 지속성, C2까지의 사슬이 이례적으로 끊김 없이 재구성된다는 점이 이 사건의 뉴스 가치다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence