APT회원 전용
APT

WebView2Loader 위장 DLL, 'Salat Stealer'로 포착되다

정상 Edge 컴포넌트 이름을 그대로 쓴 악성 DLL이 GitHub raw 경로에서 유포된 RAR 아카이브 속에 숨어 있었다. 같은 배포 묶음의 다른 파일은 'Vidar'로 탐지됐고, C2 도메인 sa1atik.cn과 IP 176.12.71.122는 'salator.es' 인증서 SAN 값으로 연결된다.

2026년 9월 20일 14:29 (UTC+9)최근 관측2026년 9월 20일심각도77CTX Team행위자SnowglobeAnimal FarmIOC50지역US

Microsoft Edge WebView2 런타임이 정상적으로 설치될 때 함께 배치되는 WebView2Loader.dll은 대부분의 엔드포인트에서 이미 익숙한 파일명이다. 그런데 CTX Team이 이번에 확보한 표본 가운데 하나(784a03c6…)는 정확히 이 이름을 그대로 쓰면서 x86-64 PE32+ DLL로 빌드돼 있었고, 샌드박스 엔진 Zenbox는 신뢰도 52%로 이를 악성으로 판정하며 분류를 MALWARE/TROJAN/EVADER로, 탐지명을 'Salat Stealer'로 명시했다. VirusTotal 기준 탐지율은 43/76 — 절반이 넘는 엔진이 여전히 놓치고 있는 셈이다. 같은 파일은 Varist라는 상용 패커로 패킹돼 있고 .rsrc 섹션의 엔트로피는 8.0에 달해, 실제 실행 코드나 페이로드가 리소스 섹션 안에 압축·암호화된 채 숨어 있다는 정황이 뚜렷하다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence