FILE회원 전용
FILE

2345Pinyin IME, 6년간 AV 탐지 0건…광고 주입 넘어선 이중 구조 드러나

중국어 입력기 2345Pinyin 클라이언트가 saXXXX.tmp 스테이징 패턴으로 PNG 광고 이미지·JSON 설정·7-zip 아카이브를 단일 다운로드 관리자로 처리하며, 운영사 직접 서버와 알리바바 CDN을 조합한 3계층 전달 인프라를 2018년부터 2024년까지 운영해 온 사실이 확인됐다. 샌드박스 회피·지표 삭제 등 순수 광고 클라이언트 수준을 초과하는 MITRE 기법이 귀속돼 있어, 이 인프라가 광고 주입 이상의 페이로드 전달에 활용될 수 있다는 우려가 제기된다.

2026년 6월 11일 16:10 (UTC+9)최근 관측2026년 6월 11일심각도92CTX TeamIOC49MITRE24지역HK

2345Pinyin 입력기(IME) 클라이언트가 운용하는 페이로드 전달 파이프라인이 단순한 광고 주입 도구의 범위를 넘어서는 기술 지문을 남기고 있다. CTX Team이 분석한 10개 파일 도시에와 5개 IP 지표는 하나의 일관된 패턴을 가리킨다 — C:\Users\<USER>\AppData\*\2345Pinyin\ 경로 아래에서 saXXXX.tmp라는 통일된 중간 스테이징 파일명으로 PNG 광고 이미지, JSON 설정 페이로드, 7-zip 아카이브를 구분 없이 내려받는 단일 다운로드 관리자 컴포넌트가 존재하며, 이 컴포넌트가 통신하는 서버 인프라에는 상하이 소재 2345 운영사 명의의 TLS 인증서와 알리바바 CDN 엣지 노드가 혼재한다. 2018년부터 2024년 10월까지 관측이 이어졌음에도 불구하고 분석 대상 파일 전체가 68~77개 엔진에서 탐지율 0을 기록하고 있다는 사실은, 이 인프라가 AV 탐지 지형 바깥에서 장기간 운영돼 왔음을 방증한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence