FILE회원 전용
FILE

5KB짜리 'update.exe', 숫자 IP 하나로 침투로를 열다

윈도우 업데이트로 위장한 5KB 무서명 실행 파일이 도메인 없이 러시아 호스팅 IP에서 직접 배포됐다. AgentTesla 계열로 탐지됐지만 위협 인텔은 이를 Tomiris·YoroTrooper의 첩보 활동으로 귀속했다.

2026년 9월 22일 14:47 (UTC+9)최근 관측2026년 9월 22일심각도62CTX Team행위자TomirisYoroTrooperIOC3MITRE12지역CHJOUS

윈도우 업데이트 파일처럼 보이는 5KB짜리 실행 파일 하나가, 도메인 하나 거치지 않고 러시아산 호스팅 IP 178.20.45.52에서 곧바로 내려받혔다. 다운로드 경로는 178.20.45.52/sec/pes.exe — 도메인이 아니라 숫자로 된 IP 주소를 그대로 노출한 다운로드 URL이며, 이 한 줄짜리 지표가 이번 사건의 핵심을 압축하고 있다. 정교한 인프라 위장이나 다단계 도메인 페이크가 아니라, 굳이 그런 수고를 들이지 않고 페이로드를 그냥 IP에서 받아 가게 만든 조악함 자체가 특징이다. VirusTotal에서 이 파일은 55/76개 엔진이 탐지했고, 위협 라벨은 trojan.msil/stealer, 커뮤니티 태그로는 msil·stealer·agenttesla가 붙어 있다. 반면 CTX Team이 이 지표군을 분류한 위협 클러스터의 패밀리 필드는 이를 단순히 'tomiris'라는 이름 하나로 묶었다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence