FILE회원 전용
FILE

UPX·ConfuserEx·리플렉티브 로더 계층 조합, 6개 악성 패밀리 관통하는 공통 준비 파이프라인 확인

Scully Spider(TA547)에 귀속된 14개 파일 카탈로그 분석 결과, 2011년 Birele부터 2018년 Annabelle까지 서로 다른 시대의 랜섬웨어·뱅킹 트로이목마 전반에 걸쳐 동일한 난독화 준비 단계가 적용된 것으로 드러났다. 개별 패밀리의 정체보다 UPX 런타임 패킹, ConfuserEx .NET 난독화, 리플렉티브 DLL 로딩을 계층적으로 결합한 표준화된 배포 전 처리 과정이 핵심 발견이다.

2026년 6월 1일 07:20 (UTC+9)최근 관측2026년 6월 1일심각도98CTX Team행위자Scully SpiderTA547IOC14MITRE8

UPX로 압축된 랜섬웨어 PE32 세 종, ConfuserEx로 난독화된 .NET 어셈블리 하나, 그리고 UPX 외피 안에 reflective DLL loader를 내장한 바이너리 하나. CTX Team이 이번에 분석한 14개 파일 카탈로그에서 가장 선명하게 드러나는 신호는 특정 패밀리의 정체가 아니라, 서로 다른 시대에 제작된 여섯 개 악성 패밀리 전반에 걸쳐 동일한 방식으로 적용된 난독화 준비 단계다. 2011년에 처음 관측된 Birele부터 2018년의 Annabelle까지, 이 카탈로그에 포함된 실행 파일 페이로드는 예외 없이 하나 이상의 런타임 패커를 적용했으며, 가져오기 테이블(IAT)은 모두 비어 있다. 이는 개별 운영자가 독립적으로 패커를 선택한 결과라기보다, 페이로드 배포 전 난독화를 표준 절차로 적용하는 공통 준비 파이프라인의 존재를 시사한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence