
APT회원 전용
APT발주서 위장 RAR 파일, 76개 백신 중 6개만 탐지…TA505 PureHVNC 유포
2026년 6월, 도매·물류·통신 업종 11개국 종사자를 겨냥한 스피어 피싱 캠페인이 포착됐다. Varist 패킹된 RAR 아카이브 안에 숨겨진 826KB짜리 JavaScript 페이로드는 장시간 슬립 타이밍 기법으로 정적 엔진 대부분을 우회하며, 7년간 휴면했다 재활성화된 도메인을 PureHVNC C2로 활용했다.
2026년 6월 17일 10:08 (UTC+9)최근 관측2026년 6월 17일심각도77글CTX Team행위자TA505Hive0065IOC5지역CYDEDKFRGR
2026년 6월 초, 유럽과 북미, 아시아 전역의 도매·소매·물류·통신 업종 종사자들의 받은편지함에 'PONo 34VIVRES5052026.rar'라는 이름의 첨부파일이 도착하기 시작했다. 겉으로는 평범한 구매 발주서처럼 보이는 이 RAR 아카이브 안에는, 76개 보안 엔진 가운데 단 6개만이 탐지에 성공하는 고도로 난독화된 JavaScript 페이로드가 숨겨져 있었다. 두 개의 독립 샌드박스가 모두 악성으로 판정하고, Abuse.ch의 IDS 룰이 PureHVNC 명령제어(C2) 채널을 지목했음에도 불구하고 — 정적 탐지 엔진 대부분은 이 스크립트를 그냥 통과시켰다. CTX Team이 추적해 온 이 캠페인은 TA505로 귀속되며, 난독화와 타이밍 기반 회피를 결합한 이중 회피 스택이 현재 서명 업데이트 주기를 앞서고 있음을 보여주는 사례로 기록된다. 공격의 진입점은 스피어 피싱 이메일에 첨부된 RAR 아카이브다(T1566.001).
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence