
APT회원 전용
APT정적탐지 53/76인데 샌드박스는 '무해'…클립뱅커의 위장술
동일 imphash와 rich_pe_header_hash, 같은 컴파일 날짜를 공유하는 두 개의 클립뱅커 표본이 확인됐다. 안티디버거·실행지연 회피 기법이 세 개의 서로 다른 위협 라벨에서 공통으로 발견됐고, 인프라는 저신뢰 AS 한 곳에 몰려 있으며 그중 한 IP는 무관한 도메인(polymarket.ac)용 CloudFlare 인증서로 위장돼 있다.
2026년 8월 17일 22:29 (UTC+9)최근 관측2026년 8월 17일심각도58글CTX Team행위자APT28StrontiumIOC65MITRE66지역JONLROSA
클립보드 뱅킹 악성코드로 분류된 두 개의 실행파일이 VirusTotal 기준 53/76이라는 상당히 높은 탐지율을 기록했다. 그런데 같은 표본을 동적 분석 환경에 넣었을 때는 정반대의 결과가 나왔다. 샌드박스 Zenbox는 두 표본 모두를 각각 97%, 96% 확신도로 "harmless"라고 판정했고, 세 개 샌드박스 중 단 하나(Yomi Hunter)만 악성으로 분류했다. 정적 탐지 엔진 30여 개가 트로이목마로 지목한 파일을, 동적 분석 파이프라인은 깨끗한 파일로 흘려보낸 셈이다. 이 간극을 설명하는 실마리는 파일 속성에 있다. clipbanker 계열 표본(3ea66df0…4e5d4, 이하 표본 A)과 kepavll/gencirc 계열 드롭퍼(42d3f82f…dd794a, 이하 표본 B), 그리고 hzeh/krypt 계열 DLL(8b718083…3aab6, 이하 표본 C)까지 서로 다른 위협 라벨을 가진 세 파일이 공통적으로 디버거가 실행 중인지 탐지하는 루틴과 실행을 장시간…
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence