
APT회원 전용
APTXWorm V5.6, 18개 플러그인 완전무장 — 단일 빌드·단일 Azure IP로 운영
상용 RAT XWorm V5.6이 18개 전용 플러그인 DLL과 함께 실제 배포 환경에서 확인됐다. 랜섬웨어·HVNC·브라우저 자격증명 탈취까지 공격 전 단계를 커버하는 이 플러그인 수트는 단일 빌드 파이프라인에서 생산됐으며, 9개 C2 도메인 전체가 Azure IP 하나로 수렴한다.
2026년 6월 17일 09:42 (UTC+9)최근 관측2026년 6월 17일심각도100글CTX Team행위자Gamaredon GroupCTIGIOC70MITRE37지역BDDEGBINKR
XWorm V5.6의 메인 실행 파일 하나가 18개의 전용 플러그인 DLL을 거느리고 실제 배포 환경에서 작동 중인 것이 확인됐다. 단순히 RAT 샘플이 발견됐다는 수준의 이야기가 아니다. 18개 DLL 전체가 동일한 imphash(dae02f32a21e03ce65412f6e56942daa)를 공유하고 PE 타임스탬프가 2024년 3월 6일에 집중돼 있다는 사실은, 이 플러그인 세트가 단일 빌드 파이프라인에서 일괄 생산됐음을 의미한다. HVNC, 키로거, 브라우저 자격증명 탈취, 랜섬웨어, CMSTP UAC 우회, Windows Defender 무력화까지 — 공격 사이클 전 단계를 커버하는 기능이 하나의 패키지로 묶여 있다. 이 완성도가 이번 캠페인을 단순한 상용 RAT 유포 사건과 구분 짓는 핵심이다. C2 인프라 역시 같은 논리로 구성돼 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence