
APT회원 전용
APTXMRig, RuntimeBroker로 위장…헥스 Temp 폴더에 흔적
여섯 개 파일과 두 IP, 한 도메인으로 구성된 지표 세트는 하나의 캠페인이 아니라 재사용되는 크립토재킹 툴킷의 스테이징·위장 기법을 보여준다. 서로 다른 빌드의 채굴 바이너리가 같은 이름표를 공유하고, Akamai를 흉내 낸 인증서가 전혀 다른 호스팅 대역 위에서 발견됐다.
2026년 7월 7일 10:44 (UTC+9)최근 관측2026년 7월 7일심각도87글CTX Team행위자Salty SpiderKuKuIOC10MITRE32지역US
파일명 하나가 눈에 걸린다. VirusTotal에서 56/75 엔진이 악성으로 판정한 2895KB짜리 실행 파일의 대체 이름 목록에는 xmrig.exe와 함께 RuntimeBroker.exe가 나란히 올라 있다. 윈도우 정품 프로세스 이름을 그대로 가져다 쓴 이 위장(T1036.005로 해석 가능)은, 해당 바이너리의 product 필드에 여전히 XMRig, copyright에 Copyright (C) 2016-2019 xmrig.com이 박혀 있는 것과 대비된다 — 즉 채굴 엔진의 정체를 감추려는 시도와, 감추지 못한 메타데이터가 한 파일 안에서 동시에 관측된다. 이번에 CTX Team이 들여다본 여섯 개 파일·두 개 IP·한 개 도메인으로 구성된 지표 세트는, 표면적으로는 하나의 잘 짜인 캠페인처럼 보이지 않는다. 오히려 흥미로운 지점은 정반대다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence