FILE회원 전용
FILE

IDM 크랙으로 위장한 다단계 드로퍼, 태국 통신사 겨냥 뱅커 페이로드 투하

태국 통신 서비스 부문을 표적으로 한 악성 캠페인이 IDM 크랙 파일로 위장한 두 개의 PE32 트로이목마를 유포하고 있다. 59 KB 키젠 스텁과 12 MB 다단계 드로퍼는 샌드박스 회피·WMI 실행·자기 삭제를 결합하며, 등록 10일 미만의 C2 도메인 cuffequally.com은 91개 엔진 모두에서 탐지되지 않고 있다.

2026년 6월 14일 03:28 (UTC+9)최근 관측2026년 6월 14일심각도100CTX TeamIOC22MITRE47지역TH

태국 통신 서비스 부문을 겨냥한 악성 캠페인이 Internet Download Manager(IDM) 크랙 파일로 위장한 두 개의 PE32 트로이목마를 유포하고 있다. 두 파일은 각각 역할이 다르다. 59 KB짜리 UPX 패킹 키젠 스텁(fc1a02b5)은 광범위한 피라시 채널을 통해 대량 살포되는 초기 접근 미끼이고, 12 MB 규모의 Varist 패킹 드로퍼(42950107)는 오버레이 영역에서 2차 페이로드를 추출·실행한 뒤 자기 자신을 삭제하는 정교한 다단계 구조를 갖추고 있다. 두 파일 모두 디버거 감지, 장시간 슬립, BIOS 및 디스크 공간 조회를 통한 샌드박스 회피(T1497.001/002/003)를 구현하고 있어, 자동화 분석 환경 중 하나인 C2AE 샌드박스는 두 샘플 모두에 UNKNOWN_VERDICT를 반환했다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence