
C&C회원 전용
C&C라벨은 11개, 몸통은 하나 — 스틸러 뒤엔 같은 로더
VT가 stealc·clipbanker·마이키뱅크 등으로 따로 분류한 11개 실행파일이 사실은 같은 리플렉티브 로더 스텁과 CMSTP UAC 우회 모듈을 공유하는 것으로 확인됐다. C2 인프라 역시 도메인 없이 단일 ASN(AS214351) 안 4개 IP에 몰려 있어, 서로 다른 위협처럼 보이던 산출물들이 하나의 빌더·호스팅 체계에서 나왔음을 시사한다.
2026년 7월 8일 18:49 (UTC+9)최근 관측2026년 7월 8일심각도100글CTX TeamIOC25MITRE20지역HK
VirusTotal이 서로 다른 패밀리로 갈라놓은 세 개의 파일이, 사실은 같은 코드 조각을 공유하고 있었다. 10.5MB 크기의 EmailCheckerPro 2.0.exe(f7903f76ad3c…, 56/76 탐지)와 253KB의 WindowsHost.exe(2e309c9c67e7…, 55/75 탐지), 그리고 333KB의 무명 실행파일(e1743a2f00c3…, 42/76 탐지)은 각각 threat_label이 trojan.stealc/marte, trojan.clipbanker/tedy, trojan.mikey/bank로 완전히 다르게 매겨져 있다. 그런데 세 파일 모두에서 YARA 룰 INDICATOR_SUSPICIOUS_ReflectiveLoader와 ReflectiveLoader가 동시에 발화한다. 안티바이러스 엔진들은 이들을 별개의 위협으로 분류했지만, 실제로는 동일한 리플렉티브 로딩 스텁이 서로 다른 "브랜드"의 페이로드를 감싸고 있는 셈이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence