
FILE회원 전용
FILEKMS 크랙 툴 하나에 4겹 회피기법 응집
윈도우·오피스 정품 인증 우회용 KMS 액티베이터 파일에서 신뢰되지 않는 루트로 끝나는 위장 서명, UPX 패킹, Defender 비활성화 지표, 4년 반 만에 재유통된 동일 빌드가 한꺼번에 확인됐다. CTX Team은 파일 5종과 IP 1개로 구성된 소규모 클러스터에서 이 조합을 포착했다.
2026년 7월 12일 21:58 (UTC+9)최근 관측2026년 7월 12일심각도94글CTX Team행위자Gamaredon GroupCTIGIOC12MITRE19
윈도우·오피스 정품 인증을 우회해주는 KMS 액티베이터 파일 안에, 서로 다른 세대의 방어 회피 기법이 층층이 쌓여 있는 사례가 확인됐다. 파일명 AAct_x64.exe(SHA256 8e5ea4856e7098ebbfb9370a6d5b9460449a653c1a8bd5db046faf30d16b7825)는 WZTeam 명의의 코드 서명 인증서를 달고 있지만 그 체인은 "신뢰되지 않는 루트 인증서에서 종료된다"는 검증 결과를 받았고, 동시에 UPX 패킹, 안티디버깅 스톨링, Windows Defender 레지스트리 비활성화 지표까지 한 몸에 지니고 있다. 이 파일 하나만 떼어놓고 보면 흔한 크랙 소프트웨어 위장 악성코드처럼 보이지만, 같은 세트 안에는 무려 4년 반의 시차를 두고 동일한 컴파일 결과물이 다른 이름으로 재유통된 흔적까지 확인된다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence