FILE회원 전용
FILE

구매발주서 위장 이중 확장자 ZIP, AV 전원 탐지 못한 지속성 레이어 탑재

엔지니어링·소매·통신 분야를 겨냥한 스피어피싱 캠페인이 .NET Reactor 난독화 페이로드와 탐지율 0%의 지속성 컴포넌트를 결합해 포착됐다. PureLog Stealer와 XWorm을 단일 어셈블리에 탑재하고, CN 불일치 DDNS 기반 C2 노드를 통해 명령을 수신한다.

2026년 6월 20일 16:33 (UTC+9)최근 관측2026년 6월 21일심각도100CTX TeamIOC29MITRE60지역BACOCZMYUS

엔지니어링·소매·통신 서비스 분야를 겨냥한 피싱 캠페인이 포착됐다. 공격의 진입점은 단순해 보인다 — docPO-Q-2606010-ASN _ ZBSPR26-007.PDF(849KB).LHA라는 이름의 ZIP 아카이브 하나. 그러나 이 파일 뒤에는 .NET Reactor로 난독화된 페이로드, 76개 AV 엔진 전원이 탐지하지 못한 지속성 컴포넌트 두 개, 그리고 인증서 CN 불일치를 가진 DDNS 기반 명령제어(C2) 노드가 층층이 쌓여 있다. CTX Team이 분석한 이 캠페인은 상용 크라임웨어 도구를 조합하면서도 회피 설계에 비상용 수준의 공을 들인 운영팀의 흔적을 보여준다. 공격의 첫 단계(T1566.001)는 구매발주서로 위장한 스피어피싱 첨부파일이다. 아카이브 파일명 docPO-Q-2606010-ASN _ ZBSPR26-007.PDF(849KB).LHA는 두 가지 기만 요소를 동시에 구사한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence