
FILE회원 전용
FILEGamaredon 이름표 뒤엔 크랙 툴 두 종뿐이었다
심각도 100, APT·랜섬웨어 태그가 붙은 정부 표적 위협 피드가 열어보니 실체는 AAct 활성화기와 KMSSS.exe라는 라이선스 우회 크랙 툴 두 건, 그리고 무관한 정상 크롬 설치파일 한 건이었다. Gamaredon·expiro·beacon이라는 상위 귀속 라벨을 뒷받침할 인프라나 행위 근거는 파일 어디에서도 확인되지 않았다.
2026년 8월 24일 14:46 (UTC+9)최근 관측2026년 8월 24일심각도100글CTX Team행위자Gamaredon GroupCTIGIOC3MITRE17
정부 부문을 표적으로 지목하고 심각도 100, "apt"·"ransomware" 태그까지 붙은 위협 피드 레코드 하나가 있다. 상위 메타데이터는 이를 Gamaredon Group과 expiro·beacon 계열에 연결하지만, 실제로 그 안에 담긴 파일 세 건을 개별적으로 열어 보면 그림이 완전히 달라진다. 하나는 "AAct v4.0 Portable" 활성화 도구로 위장한 GUI 실행파일(93de3f95b785…, 이하 AAct 활성화기)로 WZTeam 명의의 코드서명을 달고 있지만 그 서명 체인이 신뢰되지 않는 루트에서 끝난다. 다른 하나는 서명이 전혀 없는 33KB짜리 Ratiborus 제작 KMS 에뮬레이터 KMSSS.exe이고, 세 번째는 이 둘과 아무 연관 없이 딸려 들어온 정상 크롬 설치파일이다. 이 레코드의 뉴스 가치는 행위자 이름이 아니라, 그 이름표 아래 실제로 놓여 있는 것이 국가급 침투 도구가 아니라 불법 라이선스 우회용 크랙 툴 두 종이라는 간극 그 자체에 있다
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence