
FILE회원 전용
FILE정품 인증 도구로 위장한 APT28의 통신사 다층 첩보 수집 체계
MAS 3.11·KMSAuto++ 툴킷으로 위장한 17개 파일 페이로드가 Windows Defender 비활성화부터 SQL Server 인증 우회까지 수행하는 완전한 첩보 수집 사슬로 설계됐다. 배포 도메인은 캠페인 파일 제출 이틀 전 몰도바 불릿프루프 인프라에 등록됐으며, APT28이 귀속 행위자로 지목됐다.
2026년 5월 27일 00:53 (UTC+9)최근 관측2026년 5월 27일심각도100글CTX Team행위자APT28StrontiumIOC19MITRE15
정품 인증 도구를 내려받는 행위가 통신 서비스 인프라를 향한 침투의 출발점이 되고 있다. CTX Team이 분석한 이번 캠페인에서 확인된 17개 파일 페이로드 세트는 표면적으로 Microsoft Activation Scripts(MAS) 3.11 Portable 및 KMSAuto++ 인증 툴킷의 형태를 띠고 있지만, 그 내부에는 Windows Defender 비활성화, WMI 기반 호스트 프로파일링, base64 인코딩 PowerShell 페이로드 실행, .win TLD 기반 DNS 비콘이 각 기능 모듈로 분산 배치돼 있다. 단순히 악성코드를 크랙 도구에 끼워 넣은 수준이 아니라, 인증 기능 하나하나가 독립적인 공격 역량 모듈로 이중 설계된 구조다. 이 툴킷의 배포 경로로 지목된 도메인 legalreads.monster는 캠페인 파일 제출이 집중된 시점 불과 이틀 전인 2026년 5월 24일에 등록됐으며, 몰도바 소재 AlexHost SRL(AS48753)에 호스팅돼 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence