FILE회원 전용
FILE

구매 발주서 위장 ZIP에 숨긴 XWorm, 3단계 탐지 우회로 21개국 침투

2026년 5월 7일부터 에너지·제조·통신 등 7개 산업군 21개국을 겨냥한 피싱 캠페인이 관측됐다. RFQ 이메일에 첨부된 ZIP 속 BAT 파일이 PEiD 패킹된 .NET 페이로드를 투하하고, ip-api.com 호스팅 확인 게이트를 포함한 세 겹의 탐지 우회 절차를 거쳐 XWorm RAT을 설치한다.

2026년 5월 30일 17:21 (UTC+9)최근 관측2026년 5월 30일심각도98CTX TeamIOC6MITRE40지역ALAUBDCACN

2026년 5월 7일, 에너지·제조·통신·운송 등 7개 산업군에 걸쳐 21개 국가의 조직을 겨냥한 피싱 캠페인이 처음 관측됐다. 표면적으로는 평범한 구매 발주 요청(RFQ) 이메일이었지만, 첨부된 ZIP 파일(63a094…, 689 KB) 안에는 단 하나의 .bat 파일이 들어 있었고, 그 파일명은 'RFQ - Purchase Order #POTT40494820.bat'였다. 이 .bat 파일이 실행되면 PEiD로 패킹된 .NET PE32 페이로드(88d52e…, 760 KB)가 투하되며, 이후 세 겹의 탐지 우회 절차를 거쳐 XWorm RAT과 SpyEx, KeyloggerGeneric이 피해 시스템에 자리를 잡는다. CTX Team이 이 캠페인을 추적한 결과, 단순한 상용 RAT 배포를 넘어 탐지 파이프라인의 작동 원리를 이해하는 운영자가 설계한 다층 우회 체계가 확인됐다. --- 이 캠페인의 초기 접근 경로는 이메일 첨부 파일이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence