FILE회원 전용
FILE

스냅챗 앱 위장 도메인, 13개월 잠복 후 LummaStealer 6종 일제 배포

2025년 4월 등록된 `thesnapchatmodapk.com`이 13개월간 휴면 후 2026년 5월부터 윈도우 악성코드 배포를 시작했다. 드로퍼 선발대와 LummaStealer 트리오로 구성된 2단계 공격 구조가 캐나다 이용자의 브라우저 자격증명과 암호화폐 지갑을 동시에 노린다.

2026년 6월 17일 11:08 (UTC+9)최근 관측2026년 6월 17일심각도100CTX TeamIOC18MITRE41지역CA

2025년 4월 등록된 도메인 하나가 이듬해 5월이 되어서야 TLS 인증서를 발급받고 페이로드 배포를 시작했다. thesnapchatmodapk.com — 이름만 보면 스냅챗 모드 APK를 제공하는 안드로이드 앱 관련 사이트처럼 보이지만, 실제로 이 도메인이 서빙한 것은 윈도우 PE 실행 파일 여섯 개(update1.exe부터 update6.exe)와 소셜 엔지니어링용 updates_notes.txt 파일이었다. 모바일 앱을 찾는 사용자를 윈도우 악성코드 배포 채널로 유인하는 이 의도적 불일치는, 단순한 기회주의적 등록이 아니라 13개월의 사전 준비 끝에 가동된 인프라임을 시사한다. CTX Team이 추적한 이 캠페인의 핵심은 2단계 공격 구조다. 2026년 2월부터 먼저 배포된 소형 드로퍼 쌍이 피해자 환경을 선점한 뒤, 3개월여 후 LummaStealer 페이로드 트리오가 투입되는 방식이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence