
C&C회원 전용
C&CCUAssistant·Chrome 경로의 파일, 실행 표본과 해시 일치
Zenbox 분석에서 CUAssistant와 Chrome 설치 경로에 기록된 파일들이 입력 실행 파일과 같은 SHA-256을 가진 것으로 확인됐다. 제품 이름이 다른 경로라도 파일 내용을 함께 확인해야 하며, 이 기록만으로 기존 파일의 덮어쓰기나 후속 실행까지 단정할 수는 없다.
2026년 10월 9일 15:34 (UTC+9)최근 관측2026년 10월 9일심각도100글CTX Team행위자Salty SpiderKuKuIOC49MITRE17지역ID
CUAssistant의 실행 파일과 Chrome 설치 프로그램 경로에서 같은 내용의 파일이 기록됐다. 이름과 위치는 달랐지만, 두 파일의 SHA-256은 분석에 투입한 실행 파일과 정확히 일치했다. 익숙한 소프트웨어 이름 아래 놓인 파일을 해당 제품의 구성 요소로 보아도 될까. 이 사례에서 해시와 파일 생성 기록을 함께 읽으면, 서로 다른 프로그램처럼 보이는 경로가 사실은 같은 실행 파일의 여러 배치 위치였다는 점이 드러난다. CTX Threat Intelligence가 검토한 샌드박스 자료의 가장 강한 발견은 이처럼 하나의 실행 파일 내용이 여러 소프트웨어 디렉터리에서 확인됐다는 것이다. 같은 보고서에는 입력 파일과 내용이 다른 임시 실행 파일도 있었고, 별도 분석에서는 Ground.exe 쓰기와 Ground 레지스트리 값 설정이 관찰됐다. 이 관계는 단순한 악성코드 분류명보다 표본의 역할을 구체적으로 보여 준다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence