FILE회원 전용
FILE

5년 전 매크로 문서, Emotet 이름 달고 최신 인프라 곁에 재등장

2020년 작성된 워드 매크로 다운로더 문서가 44/77 탐지율과 3개 샌드박스 전원 악성 판정을 받으며 실행 증거를 남겼다. 그러나 함께 묶인 도메인·IP 인프라는 2023~2025년에야 등록돼, 하나의 캠페인이 아니라 이질적 조각들의 사후적 결합일 가능성이 제기된다.

2026년 8월 24일 22:33 (UTC+9)최근 관측2026년 8월 24일심각도100CTX Team행위자Emotet GroupTA542IOC7지역ROUS

Attachment-5598.doc라는 이름으로 유통된 MS 워드 문서(6d52566b89a5b92fa269622283544ea520f7c2b92f3afa5eade2cb849c473ddd) 한 건이, 2026년까지 이어지는 현재 추적 구간 안에서 가장 뚜렷한 실행 증거를 남기고 있다. VirusTotal 기준 탐지율은 44/77로 절반을 넘기지만, 이 파일이 흥미로운 이유는 탐지 수치 자체가 아니라 행위 태그의 구성이다. "auto open", "creates OLE objects", "contains office macros", "runs a file it drops to disk"라는 네 개의 태그가 나란히 붙어 있는데, 이는 문서를 열자마자 매크로가 자동 실행되고 그 매크로가 디스크에 파일을 떨어뜨려 곧바로 구동시키는 전형적인 2단계 다운로더 구조를 그대로 드러낸다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence