FILE회원 전용
FILE

MAS 위장 파워셸, 탐지엔진 14곳 걸렸지만 샌드박스는 못 잡아

정품 활성화 도구 'Microsoft Activation Scripts'를 흉내 낸 파워셸 스크립트가 정적 시그니처 14/76개 엔진에는 걸렸지만 유일한 샌드박스 분석에서는 악성 판정을 받지 못했다. 같은 조사 기록에는 등록 27일 만에 4개 TLD를 아우르는 와일드카드 인증서를 갖춘 신생 도메인 masgravr.site도 함께 보고됐으나, 두 증거를 잇는 기술적 연결고리는 발견되지 않았다.

2026년 8월 15일 14:31 (UTC+9)최근 관측2026년 8월 15일심각도89CTX Team행위자TA505Hive0065IOC5MITRE16

크랙 액티베이터를 찾는 사용자들 사이에서 흔히 유통되는 오픈소스 도구 이름을 그대로 베낀 파워셸 스크립트 한 건이 CTX Team의 레이더에 걸렸다. 파일명은 MAS_AIO.cmd, 그리고 Microsoft-Activation-Scripts-3.12/MAS_AIO.cmd — 실제로 널리 쓰이는 오픈소스 Windows 활성화 도구 "Microsoft Activation Scripts(MAS)"의 배포 구조를 그대로 흉내 낸 이름이다. VirusTotal 기준 76개 엔진 가운데 14개가 이 파일(850f979665fb93999acae93f4790c1ff8ed2041532060b7966a121c2d29a0bfa, 이하 "MAS_AIO 위장 스크립트")을 hacktool.presenoker/abapplication 계열로 판정했지만, 행위 분석을 수행한 샌드박스는 1건 중 1건 모두 이를 악성으로 판정하지 않았다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence