APT회원 전용
APT

15년 된 웜 Sality, XMRig 채굴 배송관으로 재활용

2010년 첫 제출된 Sality 계열 웜 바이너리가 오늘도 Tofsee 연계 악성 JA3 지문 룰을 트리거하고 있다. 같은 수집 창에서 XMRig 기반 malxmr 채굴 키트와 이미지로 위장한 저탐지 페이로드가 함께 관측돼, 낡은 자기복제 웜이 새 침투 도구가 아닌 상업적 채굴 배송 배관으로 재활용되고 있음을 보여준다.

2026년 9월 28일 14:28 (UTC+9)최근 관측2026년 9월 28일심각도100글CTX Team행위자Salty SpiderKuKuIOC38지역US

2010년 7월 25일 VirusTotal에 처음 제출된 Sality 계열 드로퍼(df83a0d6…484a3c)가, 16년이 지난 지금도 Abuse.ch의 Suricata JA3 지문 룰셋에서 "SSLBL: Malicious JA3 SSL-Client Fingerprint detected (Tofsee)" 경보를 그대로 터뜨리고 있다. 이 파일 하나가 지금까지 281건의 제출, 46곳의 서로 다른 소스에서 관측됐다는 사실은 이 웜 계보가 폐기되지 않고 여전히 유통되고 있음을 보여준다. 그런데 이번 캠페인 스냅샷에서 눈에 띄는 것은 이 낡은 웜이 혼자가 아니라는 점이다. 같은 수집 창 안에서 XMRig 기반 채굴 실행파일과 그 설정파일(config.json)이 짝을 이뤄 함께 잡혔고, 여기에 이미지 파일로 위장한 저탐지 마이크로 페이로드 두 개가 다리 역할을 하듯 얹혀 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence