APT회원 전용
APT

라벨은 DCRat, 통신은 Amadey — 어긋난 로더 정체

VirusTotal에서 DCRat으로 분류되고 abmrisk 위협 라벨이 붙은 파일이, 실제 통신 단계에서는 Amadey CnC 시그니처를 발화시킨다. 피드 분류·정적 라벨·네트워크 시그니처가 서로 다른 답을 내놓는 이 불일치가 이번 캠페인의 핵심 트레이드크래프트로 지목된다.

2026년 6월 9일 23:05 (UTC+9)최근 관측2026년 7월 2일심각도77CTX Team행위자APT28StrontiumIOC4MITRE25지역BDBFBRDZEG

VirusTotal에서 53/76개 엔진이 악성으로 탐지한 Win32 실행 파일 한 개가 세 가지 서로 다른 정체성을 동시에 지니고 있다. 피드 단계의 패밀리 분류는 DCRat이고, VirusTotal이 붙인 위협 라벨은 trojan.abmrisk/common(대체 명칭 abmrisk, common, deyma)이다. 그런데 이 파일이 실제 통신 단계에서 발화시키는 IDS 룰은 DCRat도 abmrisk도 아닌 ET MALWARE Amadey CnC Response와 두 건의 MALWARE-CNC Win.Trojan.Amadey variant outbound connection attempt다. 하나의 바이너리를 놓고 피드 분류·정적 AV 라벨·실시간 네트워크 시그니처가 서로 다른 답을 내놓는 이 불일치야말로, 이번 캠페인에서 가장 재현성 있게 관측되는 트레이드크래프트 신호다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence