
APT회원 전용
APTFreeEIM·RuntimeBroker 위장, 알고 보니 같은 Gh0st RAT 빌드
임포트 해시와 PE 컴파일 시각이 완전히 일치하는 드로퍼 두 개가 하루 간격으로 다른 이름으로 제출되면서, 방어자가 farfli·zegost·mulinex·dump·killmbr로 나눠 부른 다섯 위협이 실은 하나의 재활용 빌드였다는 사실이 드러났다. 여기에 10년 전 만료·블록리스트에 오른 VeriSign 인증서로 서명된 커널 루트킷까지 같은 툴킷 안에서 발견됐다.
2026년 9월 27일 06:30 (UTC+9)최근 관측2026년 9월 27일심각도94글CTX Team행위자Salty SpiderKuKuIOC20MITRE35지역US
이번에 확인된 6개 파일 묶음에서 가장 눈에 띄는 사실은 새로운 악성코드가 아니라 "같은 빌드가 반복 재활용되고 있다"는 정황이다. RuntimeBroker라는 이름으로 위장한 두 드로퍼는 임포트 테이블 해시(eeac73be37480fd144f387e3563a0f14)와 PE 컴파일 시각(2022-04-10), 그리고 리치 헤더 해시(56e2842aeffe04ccc518aaac45a4a56e)까지 완전히 일치한다. 그런데 VirusTotal에는 이 두 파일이 하루 간격(2026-09-16, 2026-09-17)을 두고 서로 다른 파일명으로 따로 제출됐다. 동일한 빌드 산물이 이름만 바꿔 다시 뿌려졌다는 뜻이고, 이는 운영자가 새 코드를 짜기보다 이미 검증된 실행파일을 재포장해 재활용하고 있다는 것을 보여주는 직접적 근거다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence