FILE회원 전용
FILE

Acrobat DC 위장한 HTML 두 장, allaple 라벨 뒤 흩어진 증거

정상 Adobe Acrobat DC 리소스 경로를 그대로 베낀 위장 HTML 세 개와 빌드 지문이 전혀 다른 실행파일 하나, 이 넷을 묶는 것은 trojan.allaple이라는 라벨 한 줄뿐이다. 인프라로 지목된 IP 열 개도 실은 버라이즌의 일반 캐리어 대역일 뿐, 전용 호스팅의 증거는 없다.

2026년 9월 5일 22:40 (UTC+9)최근 관측2026년 9월 5일심각도60CTX TeamIOC45MITRE25지역US

이번에 확인된 파일 증거 가운데 가장 뚜렷한 신호는 세 개의 HTML 파일과 한 개의 실행파일에 몰려 있다. 이 가운데 두 개는 파일명이 단순히 index.html인데도, 각 파일에 기록된 원래 설치 경로를 보면 C:\Program Files\Adobe\Acrobat DC\Acrobat\ngl_resources\resources\ui\index.html와 C:\Program Files\Adobe\Acrobat DC\Acrobat\WebResources\Resource0\index.html라는 정상 Adobe Acrobat DC 설치 트리 하위 경로를 그대로 가리키고 있다. 하나는 3,030KB에 달하는 3MB급 위장 HTML(7768dae5…)이고, 다른 하나는 3KB에 불과한 초소형 위장 HTML(eb333a95…)이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence