
APT회원 전용
APT크랙 툴 AAct, 신뢰 없는 서명 속 Konni 흔적
윈도우·오피스 인증 우회용 크랙 도구 AAct의 32·64비트 버전이 동일한 구조와 신뢰되지 않는 WZTeam 서명을 공유하며 Defender 무력화 레지스트리를 품고 있었다. 두 파일 모두 Konni 계열 YARA 룰과 WinDivert 드라이버 탐지가 함께 발화했지만, 샌드박스 두 곳은 모두 '무해'로 판정했다.
2026년 7월 28일 21:35 (UTC+9)최근 관측2026년 7월 28일심각도62글CTX Team행위자Gamaredon GroupCTIGIOC7MITRE36지역ARBRCICODE
윈도우·오피스 정품 인증을 우회하는 크랙 도구 "AAct"의 32비트·64비트 두 변종이 동일한 구조적 지문과 동일한 코드 서명 인증서를 공유한 채 유통되고 있는 정황이 확인됐다. 두 바이너리는 서명 체인이 "신뢰 제공자가 신뢰하지 않는 루트 인증서에서 종료됐다"는 판정을 받으면서도 Windows Defender를 비활성화하는 레지스트리 조합을 내부에 품고 있었고, 이례적으로 Konni 계열 악성코드에 매칭되는 YARA 룰과 패킷 캡처용 WinDivert 드라이버 탐지 룰이 동시에 발화됐다. 그런데 샌드박스 두 곳 모두 이 파일을 "무해"로 판정했다는 점이, 이 사례를 단순한 PUA(유해가능 프로그램) 탐지 이상의 흥미로운 분석 대상으로 만든다. 두 AAct 바이너리(sha256 1d93fba3…와 941e8c0a…)는 모두 "WZTeam" 명의로 서명돼 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence