
C&C회원 전용
C&C다른 트로이 두 개, 같은 크립터 지문으로 묶이다
CMSTP로 UAC를 우회하는 스틸러와 lsass.exe로 위장한 드롭퍼, 서로 다른 위협 라벨을 달았지만 동일한 YARA 크립터 지문과 컴파일 타임스탬프를 공유한다. 반면 이들이 접속하는 AS214351 독일 호스팅 대역의 C2 IP 세 개는 이전 관측 그대로 변화가 없다.
2026년 7월 3일 11:48 (UTC+9)최근 관측2026년 8월 31일심각도100글CTX Team행위자TA428ThunderCatsIOC11MITRE30지역CHJO
이번 주기에 새로 관측된 인디케이터는 정확히 두 개의 파일뿐이지만, 그 둘이 서로를 가리키는 방식이 흥미롭다. 하나는 CMSTP COM 인터페이스를 악용해 UAC 프롬프트 없이 권한을 끌어올리는 스틸러형 트로이(8cf4ae00…6cd, 이하 'UAC 우회 스틸러')이고, 다른 하나는 자신의 PE 버전 정보를 SearchIndexer와 lsass.exe로 위장한 드롭퍼(8851510c…ad6, 이하 'lsass 위장 드롭퍼')다. VirusTotal 위협 라벨은 각각 trojan.stealer/bypassuac와 trojan.phil/mint로 서로 다르고 imphash도 다르다. 그런데 두 파일 모두 크라우드소스 YARA 룰 SUSP_XORed_Mozilla_Oct19을 동시에 발화시키고, PE 컴파일 타임스탬프가 2026-05-20로 완전히 일치하며, PE 헤더의 머신 타입 값도 34404로 같다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence