C&C회원 전용
C&C

만료 인증서 드라이버·크랙 RedLine… 조합형 크라임웨어 툴킷 포착

서로 다른 VT 라벨을 쓰는 바인더, 스틸러, 트로이목마 세 개가 동일한 XOR 난독화 문자열과 CMSTP UAC 우회 룰에 동시에 걸리며 하나의 기법 툴킷으로 드러났다. 여기에 만료된 WHCP 인증서로 서명된 BYOVD 킬러 드라이버까지 같은 인디케이터 묶음에서 확인됐다.

2026년 9월 29일 22:38 (UTC+9)최근 관측2026년 9월 29일심각도100글CTX Team행위자Wizard SpiderGrim SpiderIOC29MITRE24지역BE

탐지 라벨상으로는 전혀 무관한 악성코드 세 개—바인더 계열의 darkylock, 파일평판 기반의 stealc 계열, 트로이목마 계열의 agentb—가 동일한 XOR 난독화 문자열 하나로 서로 엮이는 정황이 이번 업데이트에서 확인됐다. 세 샘플 모두 Florian Roth가 작성한 YARA 룰 SUSP_XORed_Mozilla_Oct19에 동시에 걸렸고, 그중 두 개는 CMSTP COM 인터페이스를 악용한 UAC 우회 탐지 룰(INDICATOR_SUSPICIOUS_EXE_UACBypass_CMSTPCOM, T1218.003)까지 나란히 발화했다. 여기에 서명은 됐지만 이미 유효기간이 지난 Microsoft WHCP 드라이버 인증서로 보안 프로세스를 강제 종료하는 BYOVD 페이로드까지 같은 지표 묶음에 섞여 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence