
FILE회원 전용
FILEconhost 위장한 vjw0rm, LNK로 시작해 5년 뒤 재등장
태국 제조업을 겨냥한 9건의 파일 지표가 LNK→배치→AutoIT 실행파일로 이어지는 3단 드롭 체인을 복원해냈다. 최종 페이로드는 conhost.exe로 위장하고 publicvm.com 다이나믹 DNS로 콜백하며, 같은 빌더 툴셋이 2021년과 2026년에 거의 동일한 형태로 다시 나타났다.
2026년 7월 20일 21:46 (UTC+9)최근 관측2026년 7월 20일심각도100글CTX Team행위자TA2541Operation LayoverIOC11지역TH
바로가기(.lnk) 파일 한 장이 배치 스크립트를 부르고, 그 배치 스크립트가 AutoIT로 컴파일된 실행 파일을 떨어뜨리는 3단 드롭 체인이 태국 제조업 표적 환경에서 재구성됐다. CTX Team이 확인한 9건의 파일 지표는 각기 다른 시점에 제출됐지만, 하나로 이어 붙이면 vjw0rm 계열 웜의 전형적인 감염 경로를 그대로 복원해 낸다. 특히 최종 페이로드는 자신을 정상 Windows 프로세스인 conhost.exe로 위장시키는데, 실제 드롭된 파일명은 conhostHost.exe이고 리소스 경로는 .rsrc/RCDATA/CONHOSTHOST.MP4로 기록돼 있다. 미디어 파일처럼 보이는 리소스 이름 뒤에 실행 파일을 숨기고, 프로세스명은 정상 시스템 유틸리티와 거의 구분되지 않게 만든 것이다. 이 클러스터의 배후로는 TA2541(별칭 Operation Layover)이 지목돼 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence