
FILE회원 전용
FILE15년 묵은 Sality 바이러스, 무탐지 HTML 드로퍼 타고 재유행
2010년 첫 관측된 폴리모픽 파일 인펙터 Sality가 탐지율 0%대의 재사용 HTML 드로퍼 템플릿을 통해 여전히 유포되고 있다. 8개월 시차를 둔 두 드로퍼가 동일한 vhash를 공유하며, 같은 Sality 샘플에서 스팸봇 Tofsee와 겹치는 JA3 지문까지 확인됐다.
2026년 9월 15일 14:58 (UTC+9)최근 관측2026년 9월 15일심각도100글CTX Team행위자Salty SpiderKuKuIOC23지역US
2010년 7월 25일 처음 관측된 Sality 계열 트로이목마 한 점, 이하 'Sality 인펙터'(df83a0d6…)가 15년이 지난 지금도 여전히 유통되고 있다. VirusTotal에서 56/76개 엔진이 이를 악성으로 판정했고, 지금까지 281회 재제출되며 46개의 서로 다른 소스에서 관측됐다. 그런데 이 오래된 파일 인펙터를 감염 대상 환경으로 실어 나르는 경로를 들여다보면, 놀랍게도 탐지율 0/75~0/76에 머무는 HTML 드로퍼 한 쌍이 8개월의 시차를 두고 동일한 구조적 지문을 공유하고 있다는 사실이 확인된다. 낡은 자기복제형 바이러스와 최신의 무탐지 스테이징 템플릿이 한 감염 체인 안에서 맞물려 있는 구성이다. 이번 IOC 묶음에서 눈에 띄는 것은 인프라 쪽이 아니라 파일 쪽이다. 플래그된 IP 두 곳과 도메인 한 곳은 모두 공격자가 직접 구축한 전용 호스팅이라기보다 우연히 노출된 공용 인프라의 흔적으로 읽힌다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence