APT회원 전용
APT

정품 드라이버 위장한 Fareit/Pony 스틸러, 체크인 실증 포착

커널 드라이버 이름을 빌린 PE 파일이 브라우저·FTP 계정정보를 훔쳐 외부로 체크인하는 정황이 탐지 엔진 67/76개와 YARA·IDS 룰 다수에서 동시에 확인됐다. 스톨링 회피 기법을 쓴 이 파일 자체는 강력한 증거지만, 이를 둘러싼 배치 스크립트와 도메인 인프라는 탐지율이 낮아 여전히 추정 단계에 머문다.

2026년 9월 26일 14:33 (UTC+9)최근 관측2026년 9월 26일심각도77글CTX Team행위자Gorgon GroupSubaatIOC9MITRE27지역RO

PE32 실행파일 한 개가 브라우저와 FTP 클라이언트에 저장된 계정 정보를 긁어모아 외부로 체크인하는 정황이 VirusTotal 탐지 엔진 67/76개에서 고스란히 확인됐다. 이 파일(8feae039…)은 실행파일 이름을 c:\windows\system32\drivers\partmgr.sys로 표기해 마치 커널 파티션 관리자 드라이버처럼 보이도록 해 두었지만, 실제로는 trojan.fareit/tepfer로 분류된 정통 크레덴셜 스틸러다. Elastic Security가 배포한 YARA 룰 Windows_Trojan_Pony_d5516fe8와 malpedia 계열의 win_pony_auto가 동시에 발화했고, 여기에 Proofpoint Emerging Threats의 IDS 시그니처 ET MALWARE Win32.Fareit.A/Pony Downloader Checkin과 ET MALWARE Fareit/Pony Downloader Checkin 2가 겹쳐 맞아떨어지는 것을 보면…

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence