
APT회원 전용
APT17년 된 취약 드라이버로 2026년 스틸러 캠페인 열어
Aeza Group 파일 공유 엔드포인트를 통해 배포된 멀티 페이로드 캠페인이 브라질·인도·리투아니아 등 5개국을 동시 표적으로 삼고 있다. 2009년산 WinRing0x64.sys 커널 드라이버를 BYOVD 기법으로 재활용해 탐지를 회피하면서, Vidar·Salat 스틸러와 클립보드 하이재커·크립토마이너를 순차 실행한다.
2026년 6월 4일 07:09 (UTC+9)최근 관측2026년 6월 4일심각도94글CTX Team행위자APT28StrontiumIOC28MITRE61지역BRINLTMXRO
##17년 묵은 커널 드라이버가 2026년 페이로드를 열다 Aeza Group(AS210644) 파일 공유 엔드포인트에서 배포된 일련의 윈도우 실행 파일들이 브라질, 인도, 리투아니아, 멕시코, 루마니아 시스템을 동시에 겨냥하고 있다. 이 캠페인의 가장 이례적인 특징은 2026년 초에 컴파일된 최신 스틸러 페이로드들이 2009년에 처음 등장한 취약 커널 드라이버 — WinRing0x64.sys — 를 특권 상승 수단으로 재활용하고 있다는 점이다. GlobalSign이 발급했지만 2008년에 만료된 코드 서명 인증서를 여전히 달고 있는 이 드라이버는 LOLDrivers 목록에 등재된 BYOVD(Bring-Your-Own-Vulnerable-Driver) 도구로, 탐지율이 76개 엔진 중 4개에 불과하다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence