
C&C회원 전용
C&Cwire·upWire 서비스 이름 겨냥한 방화벽 규칙 삭제 명령
upWire 표본의 샌드박스 기록에는 서비스 이름과 일치하는 두 방화벽 규칙을 삭제하도록 netsh를 호출한 기록이 있다. 관련 파일의 서명도 겹치지만, 규칙이 실제로 삭제됐는지와 이 명령이 설정 정리인지 방어 훼손인지는 확인되지 않았다.
2026년 10월 7일 15:12 (UTC+9)최근 관측2026년 10월 7일심각도100글CTX Team행위자EvilnumDeathStalkerIOC34MITRE20
upWire라는 제품명이 붙은 파일의 샌드박스 보고서에 서로 다른 두 이름이 등장한다. Windows 명령줄 도구 netsh.exe가 방화벽 규칙 upWire와 wire를 각각 삭제하도록 호출됐다. 별도 파일 자료에는 같은 이름의 Windows 서비스 위치도 보고돼 있다. 이 이름의 겹침은 무엇을 뜻할까. 방화벽을 무력화하는 공격의 흔적인가, 아니면 관련 소프트웨어의 설정을 관리하는 과정인가. CTX Threat Intelligence 자료에서 가장 구체적으로 확인되는 것은 서비스 이름과 맞물리는 방화벽 규칙 삭제 명령의 실행 요청이다. 단순한 문자열이나 탐지명보다 명확한 호스트 측 행동이다. 다만 그 행동을 이해하려면 세 가지를 나눠야 한다. 어떤 프로세스가 생성됐는지, 어떤 설정을 바꾸려 했는지, 실제로 어떤 상태가 바뀌었는지는 서로 다른 질문이다. CTX Team은 이 사례를 wire와 upWire라는 관련 구성요소를 중심으로 한 로컬 설정 관리 흔적으로 평가한다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence