APT회원 전용
APT

크랙 소프트웨어로 위장한 PE32+ 트로이목마, 22개국 제조·통신 분야 침투

signaturely.com 위조 서명과 3중 샌드박스 회피를 탑재한 2,967KB 바이너리가 FL Studio·CorelDRAW 크랙으로 위장해 유포되고 있다. WMI 실행과 USB 전파 기능을 갖춘 이 트로이목마는 우크라이나 소재 C2 인프라와 통신하며, APT28 귀속 캠페인으로 중간 신뢰도로 평가된다.

2026년 6월 20일 16:10 (UTC+9)최근 관측2026년 6월 20일심각도77CTX Team행위자APT28StrontiumIOC8MITRE11지역AOARAUBOBR

signaturely.com이 발급한 코드 서명 인증서가 붙어 있지만 신뢰 루트에서 끊겨 있는 2,967KB짜리 PE32+ 실행 파일 한 개가 FL Studio, CorelDRAW, EaseUS Data Recovery의 크랙 버전으로 위장한 채 제조업과 통신 서비스 분야를 중심으로 22개국에 유포되고 있다. 이 바이너리는 디버거 탐지(T1622), 장시간 슬립을 이용한 샌드박스 회피(T1497.003), 보안 소프트웨어 열거(T1518.001)를 조합한 3중 방어 회피 스택을 탑재하고 있으며, WMI 기반 실행(T1047)과 USB 전파 기능까지 갖추고 있다. 명령제어(C2) 채널은 우크라이나 하르키우에 등록된 AS 208949(Hbing Limited) 위에 올라앉은 195.211.191.95로 향하며, 이 IP와 myrtler.biz 도메인은 2025년 1월 17일 발급된 10년짜리 자가서명 와일드카드 인증서(시리얼…

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence