
APT회원 전용
APT인스톨러 하나가 4개 정체, APT 라벨은 애드웨어 번들러였다
sha256 4bc69acd로 식별되는 Win32 인스톨러가 Resource Hacker·XMEye VMS·KeyTweak·glogg 네 개의 서로 다른 정품 소프트웨어를 동시에 사칭하며 유포됐다. 리프 인증서는 만료됐지만 상위 Sectigo 루트 체인이 살아있어 여전히 '서명됨'으로 표시되고, 35/75 정적 탐지에도 샌드박스 2곳 모두 무탐지였다.
2026년 7월 11일 05:33 (UTC+9)최근 관측2026년 7월 11일심각도100글CTX Team행위자APT28StrontiumIOC21MITRE10
VirusTotal에서 35/75 엔진이 악성으로 판정한 Win32 실행 파일 하나가, 실제로는 서로 다른 네 개의 소프트웨어 이름으로 유포되고 있었다. sha256 4bc69acd…8bb3c60a로 식별되는 이 파일은 resource-hacker-5.2.8-installer_s-xLCW1.exe, xmeye-vms-2.0.1.18-installer_oSJXm-1.exe, keytweak-2.3.1-installer_0-uzqM1.exe, glogg-1.1.4-installer_Xw-tXh1.exe라는 네 개의 alt_name을 동시에 가진다. 리소스 편집 툴(Resource Hacker), CCTV/DVR 관리 소프트웨어(XMEye VMS), 키보드 리매핑 유틸리티(KeyTweak), 로그 뷰어(glogg) — 서로 전혀 다른 카테고리의 정품 소프트웨어를 사칭하는 동일한 바이너리라는 점이 이 파일의 첫 번째 이상 신호다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence