FILE회원 전용
FILE

단일 빌더로 제작된 BAT·MSIL 2단계 다운로더, 19개국 기술·통신 분야 표적 공격

동일한 YARA 룰이 8KB 배치 파일과 85KB MSIL 드로퍼에서 동시에 발화하며 단일 난독화 빌더의 존재를 드러냈다. Bitvise SSH Client로 위장한 서명 없는 드로퍼는 JPEG로 위장한 Base64 인코딩 PE를 Cloudflare 프록시 뒤 17일 전 준비된 도메인에서 내려받는다.

2026년 6월 25일 22:43 (UTC+9)최근 관측2026년 6월 25일심각도77CTX TeamIOC12MITRE30지역ATBDCACHCY

2026년 6월 18일, 동일한 YARA 룰이 성격이 전혀 다른 두 파일에서 동시에 발화했다. 하나는 8KB짜리 DOS 배치 파일(02af6b5d…), 다른 하나는 85KB의 .NET/MSIL 실행 파일(d35dbfec…)이다. Florian Roth(Nextron Systems)가 작성한 SUSP_PS1_JAB_Pattern_Jun22_1 — UTF-16과 Base64로 인코딩된 PowerShell 코드에서 단일 문자 변수 접두사를 탐지하는 룰 — 이 두 파일 모두에서 동시에 발화했다는 사실은 단순한 우연이 아니다. 배치 파일 스테이저와 MSIL 드로퍼가 동일한 난독화 빌더 또는 스크립트 생성 툴킷에서 생산됐음을 의미한다. 이 캠페인의 전달 체계는 다층 회피 스택으로 구성돼 있다. 페이로드는 kickstrean.art/1.jpg라는 경로에서 JPEG 파일로 위장해 전송되며, 네트워크 레이어에서는 Base64로 인코딩된 MZ 헤더가 콘텐츠 타입 검사를 우회한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence