FILE회원 전용
FILE

라자루스 라벨 뒤 41개 파일, 실체 있는 건 웜 1건뿐

CTX Team이 분석한 인디케이터 56건 중 실제 탐지·샌드박스 데이터를 갖춘 것은 파일 41건 중 단 1건, 2019년산 MyDoom 계열 SMTP 웜이었다. 나머지 IP·도메인 15건은 대부분 0~1/89 탐지율의 정상 인프라 재사용이었다.

2026년 9월 23일 14:55 (UTC+9)최근 관측2026년 9월 23일심각도72CTX Team행위자Lazarus GroupHastati GroupIOC56지역CHCNJOUS

CTX Team이 이번에 들여다본 인디케이터 묶음은 파일 41건, IP 7건, 도메인 8건으로 구성돼 있고 전체가 'Lazarus Group'이라는 행위자 라벨과 '에스피오나지(espionage)' 동기 태그를 달고 있다. 그러나 실제로 탐지·샌드박스·룰 매칭 데이터를 갖춘 항목은 파일 41건 가운데 단 1건뿐이다. 나머지 40개 파일 행은 해시값만 존재하고 그 외 필드는 비어 있으며, IP·도메인 15건은 VirusTotal 기준 0/89 혹은 1/89라는 사실상 무해 수준의 탐지율에 머문다. 이 한 건의 파일이 특별한 것은 라벨의 무게가 아니라, 그 안에 담긴 구체적인 은닉·전파 기법 조합이 지금도 유효한 위협 지형의 한 단면을 보여준다는 점이다. 이번 분석은 그 단일 샘플이 어떻게 작동하는지, 그리고 그 주변을 감싼 인프라 소음이 왜 캠페인의 실체로 오독되기 쉬운지를 함께 짚는다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence