FILE회원 전용
FILE

USB 클리너로 위장한 7년 생존 로더, 당일 컴파일 Phorpiex 웜 투하

2026년 2월 교통·물류 분야를 겨냥한 Salty Spider 캠페인에서 MSIL/AgentB 트로이목마가 USB 유틸리티로 위장해 Phorpiex 웜 변종을 투하하는 2단계 공격이 포착됐다. RDTSC 타이밍 체크와 긴 슬립 루프로 샌드박스를 무력화하며, 세이셸 법인 명의의 전용 불법 호스팅 노드를 C2로 활용한다.

2026년 6월 9일 00:37 (UTC+9)최근 관측2026년 6월 9일심각도100CTX Team행위자Salty SpiderKuKuIOC4MITRE25

2026년 2월, 교통·물류 분야를 겨냥한 공격 캠페인에서 이례적인 페이로드 조합이 포착됐다. 겉으로는 USB 드라이브 정리 유틸리티처럼 보이는 .NET 트로이목마가 사용자 실행을 유도하고, 그 뒤에서 당일 컴파일된 Phorpiex 웜 변종이 조용히 깨어나는 구조다. 두 파일이 공유하는 것은 imphash도, 코드 서명 인증서도 아니다 — 오직 탐지를 피하기 위한 정교한 타이밍 회피 기법과, 세이셸에 법인을 둔 채 네덜란드 IP 대역을 통해 명령을 받는 전용 불법 호스팅 노드뿐이다. CTX Team이 캠페인 식별자 CTXq2jfrphgql로 추적 중인 이 활동은 Salty Spider(별칭: KuKu, SalLoad, Kookoo, SaliCode, Kukacka)에 귀속되며, 심각도 100·신뢰도 85로 분류됐다. --- 공격의 첫 번째 레이어는 MSIL/AgentB 트로이목마(SHA256: 5e46fc7e…)다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence