APT회원 전용
APT

OLE 확장자 위장 Emotet DLL, 4개 대륙 C2 서버에 동시 비컨

64비트 DLL 파일 `hvxda.ocx`가 OLE 컨트롤 확장자로 위장한 채 말레이시아·가나·독일·한국 4개국 C2 서버에 동시 접속했다. regsvr32 프록시 실행과 고엔트로피 암호화 리소스 섹션을 결합해 정적 분석과 EDR 탐지를 동시에 우회하며, 2022년 빌드 이후 2026년 6월까지 활성 상태가 유지되고 있다.

2026년 6월 12일 06:42 (UTC+9)최근 관측2026년 6월 12일심각도100CTX Team행위자Emotet GroupTA542IOC12MITRE21지역GEQA

64비트 Win32 DLL 파일 하나가 .ocx 확장자를 달고 유포되고 있다. 파일명은 hvxda.ocx — 겉으로는 OLE 컨트롤 확장 파일처럼 보이지만, 실체는 Emotet 페이로드다. 이 파일이 주목받는 이유는 단순히 확장자 위장 때문만이 아니다. 샌드박스 실행 결과 말레이시아, 가나, 독일, 한국에 걸친 네 개의 C2 서버로 동시에 비컨 트래픽을 발생시켰으며, 각 서버는 서로 완전히 다른 자율시스템(ASN)에 위치해 있다. Proofpoint Emerging Threats Open의 IDS 룰 기준으로 Feodo Tracker C2 그룹 2, 3, 8, 11이 단 하나의 파일 실행에서 동시에 발화했다 — 이는 단일 페이로드가 Emotet의 다중 에포크 인프라 전체를 아우르며 활성화돼 있음을 의미한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence