
APT회원 전용
APTAPT28, 크랙 설치파일 위장한 PPI형 유통망 가동
가짜 'Wondershare Filmora' NSIS 설치파일이 Cloudflare 뒤에 숨은 3개 .info 도메인을 통해 유포되며, 클릭마다 실행파일을 찍어내는 빌더 엔드포인트와 오퍼-트래킹 파라미터가 확인됐다. 이 유통 방식은 국가 배후 첩보 활동보다는 상업형 애드웨어 유통망의 문법에 가깝다.
2026년 7월 8일 11:18 (UTC+9)최근 관측2026년 7월 8일심각도77글CTX Team행위자APT28StrontiumIOC18MITRE23지역FRGRITLKPL
rabbitsbird.info라는 도메인의 /pe/build.php 경로에 title 파라미터를 base64로 인코딩해 전달하면(title=V29uZGVyc2hhcmUgRmlsbW9yYQ%3D%3D, 디코딩 시 "Wondershare Filmora"), 서버는 /pe/output/setup_7743481.exe처럼 요청마다 고유 번호가 매겨진 실행 파일을 즉석에서 내려준다. 이는 정적으로 미리 만들어 둔 악성 파일을 서버에 올려두는 방식이 아니라, 클릭 한 번마다 페이로드를 새로 찍어내는 빌더-서비스 백엔드에 가깝다. 실제로 확보된 샘플(17cbc0cd…c144b907)의 파일명이 정확히 "Wondershare Filmora.exe"이고, 경로 상에는 "Wondershare Filmora v15.2.5.17803 (x64) Crack 2026 New"라는 크랙 릴리스명이 그대로 남아 있다 — 네트워크 인프라와 페이로드의 위장 정체성이 정확히 맞물리는 지점이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence