
C&C회원 전용
C&C같은 imphash, 다섯 라벨…멈춘 인프라 위 빌드만 회전
네 개였던 단일 imphash 로더 코호트에 다섯 번째 멤버가 추가되며 서로 다른 AV 라벨로 갈렸다. 동시에 CMSTP UAC 우회 YARA 룰로 묶이는 독립된 2차 회피 도구 세트가 새로 확인됐지만, C2 IP와 도메인 트리오는 이번 구간 내내 변화가 없었다.
2026년 9월 30일 06:30 (UTC+9)최근 관측2026년 9월 30일심각도100글CTX Team행위자Wizard SpiderGrim SpiderIOC39MITRE59지역BEVN
이번 관측 구간에서 가장 눈에 띄는 변화는 새로운 인프라가 아니라 페이로드 계층에서 일어났다. 앞선 보도에서 네 개의 파일이 하나의 imphash(75c410d3cdd17cf4a33ccaf94384484f)를 공유한다는 사실이 확인됐는데, 이번 주기에 다섯 번째 멤버가 추가되면서 그 구조가 한층 더 뚜렷해졌다. svchost.exe로 위장한 Injuke 트로이목마(105987492b…, hrgx 라벨), taskhostw.exe를 사칭한 클립보드 하이재커(2faa4d87…, Clipbanker/hrgz), 역시 svchost.exe 이름을 쓰는 Stealc 변종(c865559a…), dllhost.exe로 위장한 Tedy 다운로더(6db2502f…), 그리고 같은 dllhost.exe 이름의 Mikey 클립뱅커(50bedcce…)까지 다섯 개 파일이 동일한 imphash를 공유하면서도 VirusTotal 상에서는 전혀 다른 다섯 가지 위협 라벨로 분류된다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence