
FILE회원 전용
FILEAPT27, 5년 빌드 사이클로 고도화한 KMS 트로이목마로 정부 기관 침투
자가서명 인증서와 UPX 패킹, Windows Defender 억제, Tor 라우팅을 층층이 쌓은 6개 파일이 정품 KMS 활성화 도구로 위장해 유포됐다. CTX Team 분석 결과, 공유 imphash와 WZTeam/WZT 인증서 패밀리가 2015년부터 2020년까지 단일 빌드 환경에서 반복 생산된 사실이 확인됐다.
2026년 5월 26일 17:21 (UTC+9)최근 관측2026년 5월 27일심각도100글CTX Team행위자APT27TEMP.HippoIOC6MITRE23
자가서명 코드 서명 인증서로 포장된 6개의 윈도우 실행 파일이 정부 기관 환경을 겨냥한 트로이목마 KMS 활성화 툴킷으로 유포되고 있다. 이 파일들은 단순한 불법 소프트웨어 활성화 도구가 아니다. CTX Team이 추적한 이 툴셋은 2015년부터 2020년까지 5년에 걸쳐 점진적으로 고도화된 방어 우회 스택을 탑재하고 있으며, 운영자가 직접 구축한 사설 PKI(공개 키 기반 구조)와 UPX 런타임 패킹, Windows Defender 레지스트리 억제, Tor 라우팅이 층층이 쌓인 구조를 보인다. 코호트 분석에서 드러난 공유 imphash(f34d5f2d4577ed6d9ceec516c1f5a744)와 WZTeam/WZT 인증서 패밀리는 이 6개 파일이 단일 빌드 환경에서 반복적으로 생산됐음을 확인해 준다. 탐지를 피하면서도 정부 표적에 지속적인 발판을 마련하려는 의도가 빌드 사이클 전체에서 일관되게 읽힌다. 이 툴셋에서 가장 먼저 눈에 띄는 것은 코드 서명 인증서의 구조다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence