FILE회원 전용
FILE

단일 빌더로 찍은 다섯 개 변종, 인도 피해자 문서 폴더 두 차례 탈취

Godzilla Loader 캠페인이 동일한 빌드 파이프라인에서 생성된 PE32 로더 다섯 개를 바이트 수준 변이로 위장해 배포했다. FileGrabber 스틸러 모듈은 피해자별 고유 UUID를 부여해 2024년 7월과 8월 두 차례에 걸쳐 문서 폴더를 수집했으며, C2 인프라는 러시아 NIC 네임서버 아래 이중화된 세 개 도메인에 분산됐다.

2026년 6월 21일 21:17 (UTC+9)최근 관측2026년 6월 21일심각도100CTX TeamIOC23MITRE30지역IN

%TEMP%\1.exe부터 %TEMP%\5.exe까지 순번이 붙은 다섯 개의 9KB PE32 실행 파일이 인도 지역 피해자 시스템에 투하됐다. 외형은 제각각이다. TLSH 퍼지 해시를 비교하면 T1B9122A…, T1FF122A…, T14312294… 등 값이 서로 다르다. 그러나 imphash를 들여다보는 순간 이 다섯 개는 하나의 출처로 수렴한다 — 706cc522e8bfff8088fbe700175fce5b. vhash(093056655d05551063z12z19045z2025z1031zcfz), rich PE header hash(f4dba0448f29af5043926a31c5ec6054), PE 컴파일 타임스탬프(2018-04-10), 진입점(8969)까지 다섯 샘플 모두 동일하다. Malpedia 기반 YARA 룰 win_godzilla_loader_auto도 다섯 개 전부에서 발화한다. 이것이 이 캠페인의 핵심 트레이드크래프트다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence