
FILE회원 전용
FILE만료 인증서로 5년째 활동 중인 UltraSurf 트로이목마, 금융권 노린다
GlobalSign이 발급했으나 2024년 만료된 코드 서명 인증서와 UPX 패킹, 샌드박스 회피 로직을 겹겹이 쌓은 트로이목마가 76개 백신 엔진 중 52개를 통과하며 금융 서비스 부문을 표적으로 삼고 있다. 2026년 5월 신규 구축된 Hurricane Electric 기반 C2 인프라는 탐지율 0/91을 유지 중이다.
2026년 5월 26일 11:35 (UTC+9)최근 관측2026년 5월 26일심각도100글CTX Team행위자MuddyWaterTEMP.ZagrosIOC12
2021년 7월에 처음 제출된 Win32 실행 파일 하나가 2026년 5월 25일 현재까지도 VirusTotal에 등록된 76개 안티바이러스 엔진 가운데 52개를 통과하고 있다. 탐지를 피하는 비결은 단 하나의 기법이 아니다. GlobalSign이 발급했으나 2024년 6월에 이미 만료된 코드 서명 인증서, UPX 패킹으로 압축된 3.2MB 페이로드, 디버거 환경을 감지하는 타이밍 지연 로직, 그리고 2026년 5월 16일에 처음 관측된 30일짜리 자가서명 TLS 인증서를 제시하는 신규 C2 인프라 — 이 네 겹의 회피 스택이 하나의 바이너리 안에서 동시에 작동하고 있다. 표적은 금융 서비스 부문이며, CTX Team이 이 캠페인을 심각도 100, 신뢰도 85로 분류해 공식 등록한 시점에도 C2 IP 72.52.87.23은 탐지율 0/91을 유지하고 있었다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence