FILE회원 전용
FILE

크랙 키젠 하나, 7개월 넘게 재사용된 ClipBanker 빌드 지문

DevExpress 크랙 키젠 두 파일이 크기와 제출 시점은 다르지만 imphash가 완전히 일치하면서, 하나의 빌드 파이프라인이 반복 가동된 흔적이 드러났다. CTX Team은 이를 국가 배후 첩보 작전이 아니라 재사용되는 상용 인포스틸러 tradecraft로 판단했다.

2026년 9월 25일 06:56 (UTC+9)최근 관측2026년 9월 25일심각도72글CTX Team행위자APT29MinidionisIOC14MITRE11지역IT

정상적인 개발툴 크랙 파일 두 개가 화면 이름은 전혀 다르면서도 내부 빌드 지문은 완전히 동일하다면, 그것은 우연이 아니라 하나의 제작 라인에서 찍혀 나온 결과물이라고 봐야 한다. 이번에 확인된 13개 파일 묶음에서 그런 사례가 하나가 아니라 최소 네 갈래로 반복 관측됐다. DevExpress_Patch_Keygen_DFoX.exe(c5460701f45d70e8b7255195ee08d15d87aa7847562ca27a6b5cd0c803418f5d)와 DevExpressPatch.exe(ebe9cb6a4e6bf1285e1cd120ca031e3f8d7fab938e1122579cfb49735d3db81d)는 파일 크기가 159KB와 6.4MB로 40배 차이가 나고 제출 시점도 2022년 3월 21일과 2022년 10월 11일로 7개월 떨어져 있지만, imphash가 f34d5f2d4577ed6d9ceec516c1f5a744로 완전히 일치하고 두 파일 모두 PEiD로 패킹돼 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence