FILE회원 전용
FILE

가짜 PDF 뷰어 위장한 상용 크라임웨어 로더 포착

생산성 앱으로 위장한 실행 파일이 AgentTesla, XWorm 등 네 가지 상용 페이로드 계열명을 동시에 달고 관측됐다. 코드 서명 없이 메타데이터 위장만으로 신뢰를 사려는 방식이며, 샌드박스 3곳 모두 악성으로 판정했다.

2026년 6월 26일 10:15 (UTC+9)최근 관측2026년 7월 2일심각도98CTX TeamIOC26MITRE38지역BREGESGBGR

'PDF FILE PREVIEWER Google Translation DESKTOP OPENNER'라는 제품명과 저작권 문구를 내부 메타데이터에 박아 넣은 Win32 실행 파일이 최근 커밋 시점에서 다시 관측됐다. 파일명은 nciA.exe, VirusTotal 기준 51/76개 엔진이 이를 악성으로 판정했고, 해시는 309ec9ea0e7c9580b181da9c4c87dfce070912789b6e25596f85e814292daf28다. 코드 서명은 붙어 있지 않다 — signer 정보 자체가 존재하지 않는, 순수하게 메타데이터 위장만으로 신뢰를 사려는 방식이다. 파일 내부 문자열이 주장하는 정체와 실제 행위 사이의 간극은 샌드박스 3곳(Zenbox, Yomi Hunter, C2AE)이 모두 악성 판정을 내리면서 드러난다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence