APT회원 전용
APT

가짜 플래시 설치파일, 로더는 버리고 페이로드는 지킨다

Mustang Panda 계열로 지목된 PlugX/Korplug 로더가 CPU 타이머와 디버거 점검, 장시간 대기로 분석 환경을 걸러낸 뒤 재부팅 지속성을 심는다. 로더·DLL은 절반 이상 엔진에 탐지되지만 4년간 유통된 페이로드 블롭은 26/79로 낮게 남아 있다.

2026년 8월 25일 22:29 (UTC+9)최근 관측2026년 8월 25일심각도77CTX Team행위자Mustang PandaHoneyMyteIOC86MITRE20지역CH

CTX Team이 확인한 이번 침투 세트의 핵심은 파일명 하나에 담겨 있다. 샌드박스에 제출된 실행파일(c56ac01b…)의 내부 경로에는 install_flash_player.bin이라는 이름이 그대로 남아 있고, 이 파일은 NSIS(Nullsoft Scriptable Install System) 자가 압축 설치파일 구조를 갖고 있다. 그런데 이 설치파일은 단순히 실행되는 것이 아니라, 실행되기 전에 CPU 타이머를 직접 읽어 분석 환경 여부를 판별하고 디버거가 붙어 있는지를 점검하며 의도적으로 장시간 대기하는 동작을 내장하고 있다. VirusTotal 기준 탐지율은 56/76으로 이미 절반 이상의 엔진이 걸러내지만, 같은 계열 안에서도 페이로드로 추정되는 블롭 파일은 26/79에 머물러 있다는 점이 이번 사례를 단순한 트로이목마 하나의 이야기가 아니라 로더와 페이로드 사이의 가시성 격차를 다루는 이야기로 만든다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence