FILE회원 전용
FILE

17년 묵은 서명 커널 드라이버, 백신 절반은 아직도 못 잡아

2008년 정상 서명받은 WinRing0.sys가 LOLDrivers 취약 드라이버 목록에 여전히 이름을 올리고 있다. 함께 태깅된 스위스 IP 4개는 공격 인프라가 아니라 실제 Akamai CDN 엣지 노드로 확인됐다.

2026년 7월 24일 13:47 (UTC+9)최근 관측2026년 7월 24일심각도62CTX Team행위자TurlaIron HunterIOC6MITRE7

2009년 2월 16일 VirusTotal에 처음 제출된 파일 하나가, 17년이 지난 2026년 7월 22일에도 여전히 제출되고 있다. 이름은 WinRing0.sys. 오픈소스 하드웨어 센서 접근 라이브러리인 OpenLibSys.org 프로젝트의 커널 드라이버로, 2008년 7월 26일 Noriyuki MIYAZAKI 명의로 정상 서명까지 받은 파일이다. 그런데 이 파일이 지금까지도 LOLDrivers 프로젝트가 지목한 "취약 드라이버(vulnerable driver)" 목록에 올라 있고, YARA 룰이 자동으로 BYOVD(Bring Your Own Vulnerable Driver) 후보로 짚어내고 있으며, VirusTotal 기준 탐지율은 2/75에 불과하다. 이번에 CTX Team이 들여다본 지표군은 이 파일 한 건과, 스위스 통신사 Bluewin(AS3303) 대역에 자리한 IP 4개로 구성돼 있다 — 그리고 이 둘의 성격은 극단적으로 다르다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence