C&C회원 전용
C&C

숨겨진 매크로시트가 드러낸 Emotet 초기 침투 경로

새로 포착된 엑셀 문서가 자동 실행 매크로와 숨겨진 시트 조합으로 YARA 룰 두 건을 동시에 발화시키며, 기존엔 서명 없는 로더 DLL의 Dridex계 TLS 지문만 있던 지표군의 초기 접근·실행 단계를 처음으로 실증했다. 그러나 두 파일은 17개월의 시차와 함께 어떤 빌드 지문도 공유하지 않는다.

2026년 9월 20일 14:37 (UTC+9)최근 관측2026년 9월 20일심각도100CTX Team행위자Emotet GroupTA542IOC15지역US

새로 포착된 엑셀 스프레드시트 한 건(9cf1ed9f…f59bbf)이 이 지표군의 결정적인 빈칸을 메웠다. trojan.abracadabra/emotet 라벨이 붙은 이 문서는 YARA 룰 SUSP_Excel4Macro_AutoOpen과 Microsoft_Excel_Hidden_Macrosheet를 동시에 발화시켰다. 전자는 문서를 열자마자 자동으로 실행되도록 짜인 Excel4(XLM4) 매크로 구조를 잡아내는 룰이고, 후자는 그 매크로 로직이 사용자 눈에 보이지 않는 숨겨진 시트 안에 감춰져 있다는 사실을 확인해 주는 룰이다. 이전까지 이 계열에서 관측 가능했던 신호는 서명 없는 로더 DLL 위에서 잡힌 Dridex 계열 TLS 지문 하나뿐이었고, 사용자가 애초에 어떤 경로로 감염 단계에 들어서는지는 설명되지 않은 채 남아 있었다. 이번 문서가 바로 그 첫 단추 — 초기 접근과 실행 — 를 실측 증거로 채워 넣는다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence