APT회원 전용
APT

Chrome 확장자로 위장한 4KB 실행 파일, Snowglobe에 새 드로퍼 등장

통신 서비스를 표적으로 한 Snowglobe 연계 스파이웨어 캠페인에 이번 주기 6건의 파일 지표가 추가됐다. 그중 두 개는 정식 crx 헤더를 갖췄지만 내부 경로는 윈도우 실행 파일을 가리키는 위장 드로퍼로, 기존 cheater.to·salat/Vidar 인프라는 그대로 유지된 채 전달 방식만 다변화되는 양상이다.

2026년 6월 20일 15:58 (UTC+9)최근 관측2026년 7월 4일심각도50CTX Team행위자SnowglobeAnimal FarmIOC10MITRE43지역CZLTSATRUA

CTX Team이 추적 중인 통신 서비스 표적 스파이웨어 캠페인에서 이번 주기 새로 편입된 6건의 파일 지표 가운데, 가장 눈에 띄는 것은 두 개의 "Chrome 확장 프로그램(crx)" 컨테이너다. VirusTotal 매직 바이트 분석 결과 이 두 파일은 Google Chrome extension, version 3, XZ compressed, CRC64라는 정식 crx 헤더를 갖고 있지만, 내부 경로 메타데이터를 열어 보면 완전히 다른 실체가 드러난다. 하나(e40bb820…)는 C:\n5qqs\m425x6y\eelmf.exe와 C:\Program Files (x86)\EbqqnKk7ls\jmTKFqn6Kx\jXCCj7Yt\ITzEX5dK.exe라는 윈도우 실행 파일 경로를 alt_name으로 물고 있고, 다른 하나(a7feea3d…)는 C:\Program Files (x86)\l85FDkEzdA\ETFuJ9jPUx\yThIvjhg\ESzsiVLE.exe와…

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence