APT회원 전용
APT

15년 묵은 Sality 웜, XMRig 채굴기 3종과 만나다

낡은 자가전파 웜 드로퍼와 Lenovo 위장 로더, 서로 다른 빌드 세대의 XMRig 파생 채굴기 3종이 하나의 크립토재킹 수익화 흐름으로 관측됐다. CTX Team은 이를 단일 침투 작전이 아닌, 서로 다른 도구가 한 지점에서 결합한 정황으로 해석한다.

2026년 8월 22일 22:37 (UTC+9)최근 관측2026년 8월 22일심각도100CTX Team행위자Salty SpiderKuKuIOC55MITRE15지역US

XMRig 계열 크립토재킹 페이로드 3종—xmrig.exe, svcd.exe, 그리고 이들이 공유하는 config.json—이 15년 넘게 유통돼 온 Sality 계열 웜 드로퍼와 하나의 공격 흐름으로 묶였다. 이 웜 샘플(df83a0d6…5484a3c)에서는 스팸 봇넷 Tofsee와 연관된 JA3 TLS 지문이 IDS 룰로 확인됐고, 채굴 바이너리 쪽에서는 타이밍 기반 샌드박스 회피 루틴과 9건의 YARA 룰 매치가 함께 관측됐다. CTX Team이 재구성한 이 흐름은 초기 접근에서 영향까지 다섯 단계를 매끄럽게 잇지만, 각 단계를 구성하는 파일들은 서로 다른 시기·다른 빌드 환경에서 만들어진 것으로 보인다. 이 지점이 이번 사안의 진짜 흥미로운 부분이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence