
APT회원 전용
APTLazarus, CKEditor 경로 통해 자동화된 웹 셸 진입점 노출
체코와 칠레에 흩어진 두 WordPress 사이트가 같은 CKEditor 플러그인 경로를 통해 공격의 첫 관문을 열고 있다. 두 도메인에서 발견된 네 개의 익스플로잇 URL은 16진수 타임스탬프라는 공통 접두사를 공유하며, 이는 Lazarus Group의 CRAT 임플란트와 연결된 자동화된 초기 침투 스크립트의 존재를 시사한다.
2026년 6월 17일 13:31 (UTC+9)최근 관측2026년 6월 30일심각도100글CTX Team행위자Lazarus GroupHastati GroupIOC12MITRE19지역JO
두 개의 서로 다른 호스팅 환경에 자리 잡은 WordPress 사이트가 같은 플러그인 경로를 통해 공격의 첫 관문을 열고 있다. 체코의 Blueboard.cz 호스팅에 얹힌 kartacnictvi.cz와 칠레 POWER LINE DATACENTER(AS132839)에 해석되는 mokawafm.com이 바로 그 주인공이다. 두 도메인은 서로 다른 등록 기관, 서로 다른 네임서버, 서로 다른 IP 대역에 분산돼 있지만, /wp-content/plugins/ckeditor-for-wordpress/ckeditor/plugins/image/라는 동일한 경로 아래에서 익스플로잇 엔드포인트를 노출하고 있다. 이번 분석에서 가장 의미 있는 새로운 신호는 바로 이 경로에 붙어 있는 네 개의 URL이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence