
FILE회원 전용
FILE청두 서명키 하나, 벤더 탐지명 일곱 개로 갈라졌다
TA428·ncctrojan이라는 첩보 위협 라벨이 붙은 파일 16개를 뜯어보니 실제로는 애드웨어·PUP 설치 도구였다. 그중 13개가 성도치샤신식과기유한공사 명의의 동일한 DigiCert 서명 체인을 공유하며, 벤더마다 폴라윈드·루다시·자이크 등 제각각의 이름을 붙이고 있었다.
2026년 8월 15일 07:01 (UTC+9)최근 관측2026년 8월 15일심각도72글CTX Team행위자TA428ThunderCatsIOC54MITRE22지역CACNTH
업스트림 위협 피드는 이번 파일 묶음에 TA428(별칭 ThunderCats)이라는 행위자명과 ncctrojan·ghost라는 백도어 계열 패밀리, 그리고 "espionage"라는 동기를 붙여 놓았다. 그런데 열여섯 개 파일을 하나씩 열어보면 그 라벨이 가리키는 그림과 실제 파일들이 보여주는 그림이 서로 다른 방향을 향하고 있다는 사실이 곧바로 드러난다. VirusTotal에서 확인되는 위협 라벨은 하나같이 polarwind, ludashi, jaik, gencbl, misc/cert 같은 애드웨어·PUP(불필요 프로그램) 계열이고, ncctrojan이나 ghost라는 문자열은 어느 파일의 어떤 필드에도 등장하지 않는다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence