
APT회원 전용
APT정품 서명 입힌 OfficeRTool, 정부 노린 다단계 침투 도구로 둔갑
불법 복제 사이트를 통해 배포된 Office 활성화 유틸리티 OfficeRTool이 VBS 회피 스크립트·PowerShell 다운로더·만료 인증서 서명 네트워크 스캐너를 결합한 침투 체인의 출발점으로 확인됐다. C2 통신은 HLS 미디어 스트리밍 트래픽을 모방한 HTTPS 채널로 은폐되며, 버전 10.7부터 16.2.0까지 동일한 악성 핵심이 반복 재패키징된 지속 운영 캠페인이다.
2026년 5월 27일 06:02 (UTC+9)최근 관측2026년 5월 27일심각도65글CTX Team행위자Lockbit GangIOC20MITRE11
정품 소프트웨어 배포 채널을 모방한 불법 복제 사이트가 악성코드의 주요 유포 경로로 자리 잡은 지는 오래됐지만, CTX Team이 이번에 추적한 캠페인은 그 수법을 한 단계 더 정교하게 다듬었다. 피해자가 스스로 찾아 내려받는 Office 활성화 도구 — OfficeRTool — 가 바로 침투의 출발점이다. 버전 10.7부터 16.2.0에 이르는 여러 릴리스에 걸쳐 동일한 악성 스크립트 컴포넌트가 반복적으로 삽입돼 있으며, 유효 기간이 만료된 Famatech Corp. EV 코드 서명 인증서로 서명된 정품 네트워크 스캐너가 내부 정찰 도구로 전용되고, C2 통신은 HLS 미디어 스트리밍 트래픽을 흉내 낸 HTTPS 채널로 은폐된다. 각 레이어가 개별적으로는 충분히 합법적으로 보이도록 설계됐고, 전체 구조는 정부 환경을 표적으로 한 장기 체류형 침투를 지향한다. 침투의 첫 단계는 사용자가 자발적으로 실행하는 파일에서 시작된다(T1204.002).
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence