
APT회원 전용
APTSmokeLoader 캠페인, 카드 체커 미끼로 이중 초기 접근 벡터 확장
스페인을 겨냥한 SmokeLoader 기반 인포스틸러 캠페인이 7개 신규 파일 지표와 C2 IP 전면 교체로 업데이트됐다. 트로이목마 카드 체커 도구가 두 번째 초기 접근 벡터로 추가됐으며, 탈취된 Exodus 지갑 시드·FileZilla 자격증명·Telegram 세션 데이터가 '@MERCEDESLOGS' 마켓플레이스를 통해 판매되고 있다.
2026년 5월 30일 00:33 (UTC+9)최근 관측2026년 5월 30일심각도100글CTX Team행위자APT39ChaferIOC43MITRE48지역ES
스페인을 겨냥한 SmokeLoader 기반 정보 탈취 캠페인이 새로운 국면에 접어들었다. 이전 보고(이전 보고)에서 확인된 순차 번호 C2 패널 경로와 Omegatech 인프라 클러스터가 여전히 가동 중인 가운데, 이번 업데이트에서는 일곱 개의 신규 파일 지표가 추가됐고 세 개의 C2 IP 전체가 교체됐다. 가장 주목할 변화는 초기 접근 벡터의 이중화다. 'CreditCard Checker by Mirai.exe'라는 이름의 트로이목마 카드 체커 도구(trojan.marsilia)가 기존 SmokeLoader 드로퍼와 병렬로 배포되고 있으며, 탈취된 피해자 데이터에는 Exodus 암호화폐 지갑 시드 키, FileZilla FTP 자격증명, Telegram 세션 데이터가 '@MERCEDESLOGS' 로그 마켓플레이스 브랜딩과 함께 패키징돼 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence