
FILE회원 전용
FILEHSBC 결제 위장 ZIP, 10년 된 커널 드라이버로 보안 무력화
APT28이 HSBC 결제 통보서를 사칭한 ZIP 파일로 DLL 사이드로딩과 2013년 만료 인증서 서명 커널 드라이버(xkpsm.sys)를 결합해 방어선을 우회했다. 최종 페이로드인 AgentTesla는 샌드박스 탐지 회피 기능을 갖추고 브라우저·FTP·암호화폐 지갑 자격증명을 수집하며 23개국 10개 산업을 표적으로 삼았다.
2026년 5월 31일 21:00 (UTC+9)최근 관측2026년 5월 31일심각도52글CTX Team행위자APT28StrontiumIOC43MITRE27지역AEATAUBDBR
2026년 5월 초, HSBC_PAYMENT_ADVICE0293845678.zip(SHA256: 5653cf0a...)이라는 이름의 압축 파일이 분석 환경에 처음 제출됐다. 파일명은 HSBC 결제 통보서를 흉내 냈고, 내부에는 정확히 두 개의 PE 파일 — 실행 파일 하나와 DLL 하나 — 이 들어 있었다. 겉으로는 평범한 금융 사기 미끼처럼 보이지만, 이 압축 파일이 작동시키는 공격 사슬의 구조는 훨씬 정교하다. 합법적인 Windows 시스템 라이브러리 이름을 도용한 DLL sideloading, 2013년에 발급된 만료 코드 서명 인증서로 서명된 커널 드라이버를 이용한 BYOVD(Bring Your Own Vulnerable Driver) 방어 무력화, 그리고 샌드박스 탐지 회피 기능을 내장한 AgentTesla 인포스틸러까지 — 세 겹의 회피 레이어가 순차적으로 작동하도록 설계된 캠페인이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence