
APT회원 전용
APTKMSPico 위장 악성코드, 1년짜리 C2 도메인으로 공격 사슬 완성
Silver Domain Names LLC를 통해 2017년 등록된 `idyllicdownload.com`이 NSIS 패키징 OutBrowse 인스톨러 두 종의 C2 체크인 엔드포인트로 확인됐다. 도메인은 1년 만에 폐기됐지만, 페이로드 DLL은 2023년까지 8년간 관측됐다.
2026년 6월 6일 03:06 (UTC+9)최근 관측2026년 6월 13일심각도72글CTX Team행위자Red ApolloPotassiumIOC9MITRE38지역DE
2017년 10월 19일, Silver Domain Names LLC(IANA ID 2880)를 통해 조용히 등록된 도메인 하나가 2015년부터 유통되던 KMSPico 위장 악성 인스톨러 클러스터의 C2 체크인 엔드포인트로 확인됐다. idyllicdownload.com — 등록 후 약 1년 만에 redemptionPeriod 상태로 전환되고 현재는 NXDOMAIN으로 소멸한 이 도메인은 — 두 개의 NSIS 패키징 인스톨러(3836bacc, b4c9edd9)가 실행 직후 발신하는 아웃바운드 체크인 트래픽의 목적지였다. Proofpoint Emerging Threats Open 룰셋의 ET ADWARE_PUP Downloader.NSIS.OutBrowse.b Checkin과 Snort 등록 사용자 룰 PUA-ADWARE Win.Adware.OutBrowse variant outbound connection detected가 두 샘플 모두에서 동시에 발화하며 이를 확인해준다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence