FILE회원 전용
FILE

2081년 위조 타임스탬프로 위장한 스틸러, 7개국 의료기관 동시 침투

2026년 3월부터 벨기에·미국 등 7개국 의료 기관을 표적으로 삼은 .NET 기반 스틸러가 포렌식 분석을 교란하기 위해 PE 타임스탬프를 2081년으로 위조하고, 샌드박스 탐지 우회와 WMI 정찰을 결합한 다층 회피 스택을 구현했다. C2 서버에는 2019년 만료된 자가서명 인증서가 여전히 사용되며, AsyncRAT·DCRat 두 RAT 패밀리의 패턴을 동시에 매칭하는 IDS 룰 3건이 독립 확인했다.

2026년 5월 29일 02:45 (UTC+9)최근 관측2026년 5월 29일심각도100CTX TeamIOC5MITRE24지역BEINITLKPK

2026년 3월부터 5월 사이, 벨기에·인도·이탈리아·스리랑카·파키스탄·튀니지·미국의 의료 기관을 표적으로 삼은 .NET 기반 스틸러/트로이목마가 꾸준히 관측되고 있다. 이 악성코드가 주목받는 이유는 단순한 탐지 회피 수준을 넘어서는 정교한 안티포렌식 설계에 있다. PE 컴파일 타임스탬프를 2081년 5월 5일로 위조해 타임라인 기반 트리아지를 무력화하고, 런타임 리졸빙 패커로 정적 분석을 차단하며, 샌드박스 타이밍 회피와 디버거 탐지를 중첩 적용한 이 페이로드는 CTX Team이 추적해 온 캠페인 가운데 의료 섹터를 향한 가장 정교한 회피 스택 중 하나로 분류됐다. Contabo 호스팅 C2 서버(154.12.226.43)와의 통신에는 2019년에 만료된 자가서명 인증서가 2026년 현재까지 그대로 사용되고 있으며, 이 인증서 지문은 AsyncRAT과 DCRat 두 RAT 패밀리의 C2 패턴을 동시에 매칭하는 IDS 룰 3건에 의해 독립적으로 확인됐다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence