APT회원 전용
APT

인보이스 위장 JScript, 잠들었다 깨어나 외부IP부터 확인

스페인어 결제확인서·견적서·구매주문서로 위장한 UTF-16 JScript 다운로더가 실행 직후 긴 대기 로직으로 샌드박스를 회피한 뒤 깨어난다. VirusTotal 74개 엔진 중 30개만 탐지했지만 두 개의 샌드박스에서는 모두 malicious 판정을 받았다.

2026년 7월 9일 10:43 (UTC+9)최근 관측2026년 7월 9일심각도82CTX Team행위자TA505Hive0065IOC5지역BDDEESFRHK

7월 초 관측된 이 다운로더 웨이브에서 가장 먼저 눈에 들어오는 것은 파일명이 아니라 행동이다. 확인된 UTF-16 인코딩 JScript 파일(threat_label trojan.hdjsfn/htjs, VirusTotal 탐지 30/74)은 'Comprobante de pago.js', 'cotización___pdf.js', 'Orden de compra_27463.js' 같은 스페인어 상거래 문서명으로 반복 제출됐다 — 결제확인서, 견적서, 구매주문서라는 세 가지 다른 포장지를 두른 동일한 페이로드라는 뜻이다. 그리고 이 파일에는 long-sleeps, idle이라는 태그가 명시적으로 붙어 있다. 즉 실행 직후 바로 악성 행위를 드러내지 않고 의도적으로 대기 상태에 머무는 로직이 내장돼 있다는 것이 데이터로 확인된다. 이 지연 실행은 단순한 우연이 아니라 시간 기반 샌드박스 회피(T1497.003)로 읽을 수 있는 설계다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence