APT회원 전용
APT

imphash 하나로 드러난 완성형 AD 공격 툴킷

SharpHound·Certify·Rubeus·DefenderCheck가 동일한 imphash를 공유하고, mimikatz 풀세트와 SafetyKatz 포크까지 한 자리에 모인 표본군이 발견됐다. 정찰부터 자격증명 탈취, 권한 상승, 방어 회피까지 전 단계가 공개 도구만으로 구성된 하나의 완성형 침투 체인이라는 정황이다.

2026년 7월 10일 02:42 (UTC+9)최근 관측2026년 7월 10일심각도82CTX Team행위자SandwormQuedaghIOC126MITRE22

이번에 CTX Team이 들여다본 표본군은 처음 봤을 때는 그저 잡다한 해킹툴 모음처럼 보인다. 하지만 파일 하나하나의 표면 라벨을 걷어내고 빌드 단위의 지문을 맞춰보면 전혀 다른 그림이 드러난다. SharpHound.exe(61f897ed6964…), Certify.exe(a688439ddf90…), Rubeus.exe(471a515a58f5…), DefenderCheck.exe(0f682f4adf02…), 그리고 threat_label조차 붙지 않은 'RandomName.exe'라는 이름의 드로퍼(76fe53df3a9b…)까지 — 이름과 기능이 전부 다른 이 다섯 개 이상의 도구가 imphash f34d5f2d4577ed6d9ceec516c1f5a744 라는 동일한 값을 공유한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence