
FILE회원 전용
FILE워드 문서의 다운로드 명령, 첨부 응답과 실행 파일로 확인
PowerShell 명령은 여러 URL에서 파일을 받아 크기 조건을 충족하면 실행하도록 구성돼 있었다. 샌드박스에서는 후보 중 한 곳의 실행 파일 첨부 응답과 로컬 파일, 자식 프로세스가 기록돼 문서의 다운로더 역할을 뒷받침한다.
2026년 10월 9일 15:34 (UTC+9)최근 관측2026년 10월 9일심각도100글CTX Team행위자Emotet GroupTA542IOC12지역AU
워드 문서를 분석한 샌드박스에서 웹 경로에 대한 GET 요청이 실행 파일 첨부 응답을 받았다. 같은 분석 보고서에는 PowerShell의 자식으로 실행된 프로그램도 남아 있다. 문서가 단지 의심스러운 명령을 담고 있었던 것인지, 실제로 외부 파일을 가져와 실행하는 역할까지 했던 것인지 가르는 대목이다. 응답에 붙은 파일명과 로컬 실행 파일명은 달랐지만, 두 이름으로 기록된 파일의 해시가 같다는 사실이 그 사이를 연결한다. CTX Threat Intelligence가 확보한 기록은 이 문서를 실행 파일 다운로드와 실행을 연결하는 다운로더로 해석할 근거를 제공한다. 더 중요한 점은 명령문이 의도한 동작과 샌드박스가 실제로 기록한 결과를 함께 볼 수 있다는 것이다. PowerShell 명령은 여러 URL에서 파일을 받아 일정 크기 이상이면 실행하도록 구성돼 있었다. 실행 기록에서는 그 후보 중 한 곳의 응답, 로컬 파일, 자식 프로세스가 확인된다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence