APT회원 전용
APT

WHQL 서명 커널 드라이버, 5단계 금융 탈취 사슬 선봉에 서다

Microsoft WHQL 체인 서명을 달고 76개 엔진 중 2개에만 탐지되는 34KB 커널 드라이버가 Amadey·Stealc v2·클립보드 하이재커로 이어지는 공격 사슬의 문을 열고 있다. Chromium 앱 바운드 암호화 우회 모듈을 탑재한 Stealc v2와 결합해 브라우저 자격증명 보호까지 무력화한다.

2026년 6월 13일 02:32 (UTC+9)최근 관측2026년 6월 13일심각도100CTX Team행위자Wizard SpiderGrim SpiderIOC20MITRE71지역ARDEINNGRO

Microsoft Windows Hardware Compatibility Publisher 인증서로 서명된 34KB짜리 커널 드라이버 하나가 현재 유통되는 보안 제품 76개 가운데 단 2개에만 탐지되고 있다. 이 드라이버는 'Safetica'라는 정품 프로세스 모니터 소프트웨어의 제품명과 내부 이름(STProcessMonitor)을 달고 %TEMP%\embeddeddriverservice.sys 경로에 투하되며, BYOVD(Bring-Your-Own-Vulnerable-Driver) 방식으로 엔드포인트 방어 체계를 무력화하는 선봉 역할을 맡는다. 이 드라이버가 길을 열고 나면, hosts 파일 덮어쓰기 → Amadey 로더 → Stealc v2 자격증명 탈취 → 클립보드 하이재킹으로 이어지는 4개 추가 단계가 차례로 전개된다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence