FILE회원 전용
FILE

여섯 겹 회피막 두른 Vidar 변종, 이중 C2로 인도네시아 노렸다

인도네시아를 표적으로 한 정보 탈취 캠페인에서 여섯 가지 안티 분석 기법을 중첩 적용한 Vidar 스틸러 변종이 확인됐다. Telegram을 설정 채널로, 공유 URI 경로 '/1707'을 가진 두 개의 베어 IP를 유출 경로로 분리 운용하는 이중 C2 아키텍처가 핵심이며, 암호화폐 지갑 브라우저 확장 프로그램 ID를 하드코딩해 정조준하는 수집 루틴도 포함돼 있다.

2026년 5월 30일 23:44 (UTC+9)최근 관측2026년 5월 30일심각도77CTX Team행위자Gold EvergreenBusiness ClubIOC5MITRE11지역ID

인도네시아를 겨냥한 정보 탈취 캠페인에서 여섯 가지 안티 분석 기법을 중첩 적용한 Vidar 스틸러 변종이 확인됐다. 이 페이로드는 Telegram을 C2 설정 채널로, 두 개의 베어 IP 엔드포인트를 페이로드 스테이징과 데이터 유출 채널로 분리 운용하는 이중 C2 아키텍처를 채택하고 있다. 단순한 상용 스틸러의 배포처럼 보이지만, 그 내부에는 샌드박스와 디버거를 동시에 회피하는 다층 방어막, 암호화폐 지갑 브라우저 확장 프로그램을 정조준하는 수집 루틴, 그리고 캠페인 태그로 기능하는 공유 URI 경로가 정교하게 맞물려 있다. CTX Team이 이 캠페인을 추적한 결과, 단일 파일 IOC만으로도 운영팀의 전술적 선택을 상당 부분 재구성할 수 있었다. SHA256 9fa94a3f17c838980aaeeb6bcd747ec663cb44c198b7c69f52dd23f39d282c87로 식별된 이 파일은 1.41 MB 크기의 서명 없는 Win32 PE 실행 파일이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence