
APT회원 전용
APT크래시 리포터 위장 로더, 아르헨티나 IP로 교신 시도
스위스 지원 서비스업체를 노린 ZIP 로더가 정품 BugSplat·프린트 스풀러 이름을 빌려 침투했다. 7분 만에 조립된 이 로더는 디버거 회피 로직을 갖췄지만, C2로 지목된 아르헨티나 IP는 구글 DNS를 사칭한 OpenSSL 데모 인증서를 그대로 물고 있었다.
2026년 6월 26일 09:21 (UTC+9)최근 관측2026년 8월 26일심각도100글CTX Team행위자BariumWicked SpiderIOC7MITRE32지역CH
ZIP 압축파일 하나에 EXE 한 개와 DLL 두 개를 담아 단 7분 만에 빌드를 마친 로더 패키지가, 정품 크래시 리포팅 라이브러리와 프린트 스풀러 관련 구성요소의 이름을 빌려 스위스의 한 지원 서비스업체 환경에 침투한 정황이 확인됐다. 이 ZIP 로더(내부적으로는 "rar.zip"이라는 이름으로도 관측되며, 해시는 f3691360…으로 시작한다)는 실행 전 디버거 부착 여부를 점검하고 장시간 대기하는 등 전형적인 분석 회피 행태를 보였고, 최종적으로는 아르헨티나에 등록된 IP 154.205.154.82로 통신을 시도한 것으로 추정된다. 이 IP는 놀랍도록 허술한 자가서명 인증서를 물고 있었는데, 발급자와 주체 모두 CN=8.8.8.8, O=Internet Widgits Pty Ltd로 기록된 OpenSSL 데모 인증서 그대로였다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence