C&C회원 전용
C&C

15년 생존 Sality 봇넷, 2026년에 미탐지 신규 페이로드 스테이징

USB 전파 폴리모픽 감염체 Sality가 분석 시점 이틀 전 OneDrive 설정 파일로 위장한 신규 아티팩트를 배치했다. 76개 백신 엔진 전체 미탐지 상태인 이 파일은 Windows API 함수 호출 문자열을 내포하고 있으며, Tofsee 봇넷과 일치하는 JA3 지문을 가진 코어 샘플과 함께 캠페인이 현재 진행 중임을 보여준다.

2026년 6월 4일 07:38 (UTC+9)최근 관측2026년 6월 4일심각도100CTX Team행위자Salty SpiderKuKuIOC54지역CM

USB 드라이브를 통해 퍼지는 폴리모픽 파일 감염체가 15년 넘게 활동을 이어오면서, 분석 시점 불과 이틀 전에 새로운 아티팩트를 스테이징한 정황이 포착됐다. CTX Team이 추적해 온 이 캠페인의 핵심 샘플(SHA256: df83a0d6)은 2010년 7월 처음 제출된 이후 2025년 10월까지 281회 재제출됐으며, 그 사이 공격자는 Microsoft Visual C++ 재배포 패키지로 위장한 트로이목마 설치 파일과 OneDrive 설정 파일을 흉내 낸 정체불명의 컴포넌트를 추가로 배치했다. 세 가지 서로 다른 페이로드 단계, 두 개의 C2 도메인에 걸친 14개의 비콘 URL, 그리고 Tofsee 봇넷과 일치하는 JA3 SSL 지문이 하나의 캠페인 안에서 공존한다는 사실은, 이 운영팀이 낡은 인프라 위에서도 탐지 회피 레이어를 꾸준히 갱신하고 있음을 시사한다. Sality 샘플(df83a0d6)의 PE 구조는 의도적으로 최소화돼 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence