
APT회원 전용
APT사용자 폴더 실행 파일, 로그인 실행 대상으로 등록
같은 표본의 샌드박스 분석에서 사용자 폴더에 기록된 실행 파일을 가리키는 Run 값과 복수 목적지의 TCP 25번 포트 통신이 확인됐다. 이는 로그인 실행 설정과 메일 서비스 포트 접촉이 함께 나타났음을 보여 주지만, 로그인 후 재실행이나 메일 발송 성공을 입증하지는 않는다.
2026년 10월 10일 23:13 (UTC+9)최근 관측2026년 10월 10일심각도90글CTX Team행위자Pinchy SpiderSodinokibiIOC27지역DEUS
사용자 폴더에 기록된 실행 파일과 로그인 시 실행하도록 등록된 명령이 같은 경로를 가리켰다. Windows 실행 파일을 분석한 Rising MOVES 샌드박스 보고서에는 C:\Users\<user>\daxixreameam.exe 파일 쓰기와, 이 경로를 대상으로 한 사용자 Run 레지스트리 값 설정이 함께 남았다. 이 관계는 단순히 수상한 파일 이름을 발견한 것과 다르다. 디스크에 기록된 파일이 다음 로그인 때 실행할 대상으로도 지정됐다는 뜻이다. 그렇다면 이 표본은 시스템에 돌아올 자리를 마련하는 데 그쳤을까, 아니면 외부와 통신하는 역할도 드러냈을까. CTX Threat Intelligence가 확보한 자료에는 같은 표본의 별도 분석에서 여러 목적지의 TCP 25번 포트로 향한 통신도 기록돼 있다. CTX Team은 이를 사용자 로그인에 연결된 실행 설정과 메일 서비스 포트를 향한 외부 통신이 함께 나타난 사례로 평가한다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence