C&C회원 전용
C&C

서비스 이름과 일치한 방화벽 규칙 삭제 명령

샌드박스에는 높은 무결성 수준의 netsh.exe가 `upWire`와 `wire` 규칙 삭제 명령을 받은 기록이 남았다. 두 이름은 별도 파일에 보고된 서비스 경로와 각각 일치하지만, 규칙 삭제의 성공 여부나 두 파일의 공동 실행은 확인되지 않았다.

2026년 10월 10일 07:26 (UTC+9)최근 관측2026년 10월 10일심각도100글CTX Team행위자CactusCactus Ransomware GroupIOC54MITRE16

Windows 방화벽에서 upWire와 wire라는 이름의 규칙을 삭제하도록 지시한 프로세스가 샌드박스 기록에 남았다. 두 이름은 별도로 보고된 실행 파일의 서비스 레지스트리 경로에도 등장한다. 서비스와 방화벽 규칙의 이름이 맞아떨어지는 것은 무엇을 뜻할까. 프로그램이 자신의 네트워크 접근 설정을 바꾼 흔적일 수도 있지만, 그 결론에 도달하려면 이름의 일치와 실제 실행 관계를 구분해야 한다. CTX Threat Intelligence가 검토한 자료에서 가장 구체적인 행동은 높은 무결성 수준으로 생성된 netsh.exe가 두 규칙의 삭제 명령을 받은 사실이다. CTX Team은 이를 wire·upWire 서비스 관련 흔적과 함께 살펴볼 근거로 평가한다. 다만 확인된 것은 이름이 연결하는 서비스·방화벽 설정의 관계다. 방화벽 전체가 꺼졌다거나, 두 실행 파일이 함께 작동해 통신을 열었다는 실행 과정은 아니다. 이 차이는 탐지 경보의 의미뿐 아니라 조사할 시스템 변경의 범위도 바꾼다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence