
FILE회원 전용
FILE다운로더에 랜섬웨어 룰 겹친 57KB 파일, 두 얼굴
서명 없는 57KB Win32 다운로더가 Upatre 뱅킹 트로이목마로 분류되면서도 CryptoLocker 전용 YARA 룰을 동시에 발화시켰다. 이 파일이 연결하는 유일한 네트워크 좌표는 2009년에 등록돼 16년째 살아 있는 도메인 spinistry.com이다.
2026년 10월 2일 14:57 (UTC+9)최근 관측2026년 10월 2일심각도82글CTX Team행위자Gold EvergreenBusiness ClubIOC4MITRE9지역US
57KB짜리 서명 없는 Win32 실행파일 하나가 두 개의 서로 다른 신원을 동시에 지니고 있다. AV 라벨은 이 파일을 trojan.upatre/zbot으로 분류하고, 샌드박스는 이를 뱅킹 트로이목마 계열 다운로더 Upatre로 지목한다(Zenbox, 악성 판정, 신뢰도 68). 그런데 같은 파일이 크로스소스드 YARA 검사에서 랜섬웨어 전용 룰 CryptoLocker_rule2(룰셋 RANSOM_Cryptolocker, 작성자 Christiaan Beek)를 그대로 발화시킨다. 다운로더 신원과 랜섬웨어 시그니처가 한 바이너리 안에서 충돌하는 이 조합이, 이 파일(이하 다운로더 스텁, 해시 00cfda3d…)을 들여다볼 가치가 있게 만드는 지점이다. 이 파일을 끌어들이는 네트워크 측 고리는 단 하나, spinistry.com이다. 이 도메인은 2009년 7월 4일 ENOM, INC.를 통해 등록돼 6,299일째 살아 있는, 보기 드물게 오래된 자산이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence