APT회원 전용
APT

정적 임포트 0인 'svchow.dll', 요르단 식음료 겨냥 Kimsuky 정찰 페이로드

서명되지 않은 112KB PE32 DLL이 svchost.dll을 흉내낸 파일명과 AppData 배치로 위장 및 지속성을 확보했다. 임포트 테이블을 비우고 동적 API 해석 및 샌드박스 회피 로직을 결합해 일부 분석 환경을 우회한다.

2026년 6월 30일 19:33 (UTC+9)최근 관측2026년 6월 30일심각도77CTX Team행위자KimsukyVelvet ChollimaIOC18MITRE26지역JO

서명되지 않은 112KB 크기의 PE32 DLL이 요르단 식음료 산업을 겨냥한 정찰 캠페인의 핵심 페이로드로 확인됐다. 이 DLL은 Windows 정상 프로세스 svchost.dll의 이름을 'svchow.dll'로 변형한 타이포스쿼트(typosquat) 파일명을 사용하며, C:\Users\user\AppData\Local\ 및 C:\Users\Admin\AppData\Local\ 경로에 배치돼 위장(T1036 Masquerading)과 비표준 경로 DLL 지속성(T1547 Boot or Logon Autostart Execution)을 동시에 달성한다. PE 컴파일 타임스탬프는 2018년 7월 17일이며, 최초 제출일은 4일 뒤인 2018년 7월 21일로, 빌드 직후 신속히 유포된 정황이 확인된다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence