FILE회원 전용
FILE

KMS 위장 툴킷, 무효 MS 인증서 하나로 4종 악성코드 일괄 배포

불법 소프트웨어 활성화 도구를 찾는 사용자를 노린 공격자가 동일한 위조 Microsoft 코드 서명 인증서로 자격증명 탈취기·암호화폐 하이재커·AV 무력화 모듈·드로퍼를 한 번에 포장해 배포했다. 브라질·콜롬비아·이탈리아 농업 부문을 겨냥한 이 캠페인은 2020년부터 2025년까지 동일 툴킷을 재빌드 없이 운용 중인 것으로 확인됐다.

2026년 6월 27일 10:16 (UTC+9)최근 관측2026년 6월 27일심각도84CTX TeamIOC13MITRE43지역BRCOIT

불법 소프트웨어 활성화 도구를 찾는 사용자들이 의도치 않게 마주치는 것은 단순한 악성코드 한 종이 아니다. CTX Team이 분석한 이번 캠페인에서 공격자는 KMSAuto/KMSActivator 위장 파일을 입구로 삼아 기능이 서로 다른 네 개의 페이로드를 한 번에 배포한다 — 자격증명 탈취기(Azorult), 암호화폐 주소 하이재커(ClipBanker), AV 무력화 모듈(KillAV), 그리고 Andromeda 드로퍼. 이 네 파일이 공유하는 공통점은 하나다. 시리얼 번호 33 00 00 01 87 72 17 72 15 59 40 C7 09 00 00 00 00 01 87의 동일한 Microsoft Corporation 코드 서명 인증서 — 그러나 체인 검증에 실패한 무효 인증서다. 단일 인증서로 기능적으로 이질적인 네 개의 페이로드를 한 번에 포장했다는 사실은 이 캠페인의 운영 방식을 가장 선명하게 드러내는 지문이다. 공격자는 서명 아티팩트를 페이로드별로 따로 준비하지 않는다

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence