APT회원 전용
APT

원본과 같은 update.exe, 재지정된 시작프로그램 폴더에 놓여

Zenbox 분석에서 사용자 프로필의 `Start\update.exe`는 원본 표본과 해시가 같았고, 별도 레지스트리 이벤트에는 시작프로그램 위치를 그 디렉터리로 바꾼 기록이 남았다. 로그온 실행을 겨냥한 구성으로 해석되지만, 이후 실행까지 관측된 것은 아니다.

2026년 10월 6일 23:14 (UTC+9)최근 관측2026년 10월 6일심각도77글CTX Team행위자Salty SpiderKuKuIOC25MITRE23지역AUITTR

사용자 프로필 아래 AppData\Local\Start\update.exe가 기록됐다. 이름만 보면 업데이트용 실행 파일처럼 보이지만, Zenbox 분석에서 이 파일의 SHA-256은 분석 대상 실행 파일과 같았다. 같은 표본에 대한 별도의 레지스트리 이벤트에는 사용자의 시작프로그램 폴더를 AppData\Local\Start로 바꾸는 동작이 남아 있다. 왜 원본과 내용이 같은 파일이 놓인 디렉터리를 시작프로그램 위치로 지정했을까. CTX Threat Intelligence가 검토한 자료는 이 조합이 로그온 시 실행을 겨냥한 지속성 구성일 가능성을 뒷받침한다. 핵심은 Start라는 이름이나 update.exe라는 명칭 자체가 아니다. 파일이 놓인 위치와 운영체제가 시작프로그램 위치로 참조하도록 설정된 경로가 맞물린다는 점이다. 여기에 탐색기의 숨김 파일·확장자 표시 설정을 바꾸는 기록도 있다. 파일의 존재, 실행 위치의 지정, 화면에서의 표시 방식이 서로 다른 증거로 드러나는 사례다

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence