APT회원 전용
APT

4년 건너 재현된 지문, Farfli/Gh0st 드로퍼의 귀환

2022년과 2026년 샘플이 똑같은 PEiD 패커 흔적과 YARA 룰을 공유하며 나타났다. 만료된 서명을 그대로 쓰는 루트킷 드라이버와 QQ를 사칭한 신생 도메인이 이 계보를 뒷받침한다.

2026년 9월 19일 22:37 (UTC+9)최근 관측2026년 9월 19일심각도94CTX Team행위자Salty SpiderKuKuIOC18MITRE30지역US

Farfli/Gh0st 계열 드로퍼 세 개가 2022년과 2026년, 4년의 시차를 두고도 똑같은 PEiD 패커 지문과 크라우드소스 YARA 룰을 동시에 울린다. 이번에 함께 관측된 다섯 개 파일과 하나의 도메인 가운데 가장 뚜렷한 신호는 이 패커·룰 지속성이다 — freeeim.exe로 위장한 드로퍼(이하 'freeeim 드로퍼', bc29f2022a…, 2022-04-13 최초 확인)와 N.exe라는 임시 이름을 쓰는 드로퍼(이하 'N.exe 드로퍼', 3de6c02f5…, 2022-04-18), 그리고 HD_software.exe로 위장한 가장 최근 샘플(이하 'HD_software 드로퍼', f4bb9734…, 2026-09-18)이 모두 PEiD 패킹 흔적을 공유한다. 임포트 해시는 파일마다 제각각이라 5e0a0792d259…, 19d4e66d725c…, eeac73be3748… 세 갈래로 흩어지지만, 빌드 툴체인의 흔적만큼은 좀처럼 바뀌지 않았다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence