APT회원 전용
APT

게임 크랙 위장 설치파일, DBatLoader·DonutLoader 로더체인 유포

'Mortal Kombat 1' FitGirl 리팩을 사칭한 설치파일 두 개가 VirusTotal 샌드박스 판정과 Suricata/ET 룰 매치로 다단계 로더 체인의 전달 수단임이 드러났다. 디버거 부착 여부를 확인한 뒤 2차 페이로드를 HTTP로 회수하는 이 체인은 러시아발 저가 호스팅과 인증서 재사용 인프라 위에 얹혀 있으며, Void Arachne/Silver Fox 라벨이 느슨하게 엮여 있다.

2026년 9월 9일 22:29 (UTC+9)최근 관측2026년 9월 9일심각도100CTX Team행위자Void ArachneSilver FoxIOC17지역BR

격투 게임 'Mortal Kombat 1'의 불법 복제판, 흔히 'FitGirl' 리팩(repack) 배포판을 사칭한 설치파일 두 개가 실제로는 다단계 로더를 실행시키는 전달 수단이었다는 정황이 VirusTotal 샌드박스 판정과 IDS 룰 매치로 확인됐다. CTX Team이 이번에 들여다본 지표 묶음은 파일 9건, IP 5개, 도메인 2개로 구성이 단출하지만, 그 안에 담긴 실행 체인은 초기 접근부터 2차 페이로드 회수까지 하나의 이야기로 이어진다. 핵심은 파일명이나 서명자가 아니라 — 두 설치파일 모두 서명되지 않은 상태다 — 이 로더가 어떻게 스스로를 감추고 다음 단계를 불러오는가에 있다. 가짜 크랙 설치파일 중 하나(acbaf957f795…, VirusTotal 탐지 38/76)는 trojan.abapplication/muldrop37이라는 위협 라벨로 분류돼 있고, 제품명은 'Mortal Kombat 1', 저작권 표시는 'FitGirl'로 기록돼 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence