
APT회원 전용
APT매크로 문서 하나가 열어준 Emotet 다운로더 체인
SHA256으로 식별된 MS Word 문서가 3개 샌드박스 전원에게 malicious 판정을 받으며 이번 배치의 유일한 강한 신호로 지목됐다. 난독화된 매크로가 PowerShell 다운로더를 호출해 드라이버 저장소를 흉내 낸 경로에 실행 파일을 낙하시키는 전형적 Emotet 로더 패턴이 확인됐다.
2026년 8월 7일 06:05 (UTC+9)최근 관측2026년 8월 7일심각도100글CTX Team행위자Emotet GroupTA542IOC11지역US
문서 파일 하나가 사고의 시작점이 됐다. SHA256 e5f6385e4a493c599585ccf6c17d2177515475196e58fe7bdd08e334db238808로 식별되는 이 MS Word 문서는 VirusTotal에서 43/75 엔진 탐지를 기록했고, 3개 샌드박스가 예외 없이 malicious 판정을 내렸다. C2AE 엔진은 이 파일에 Lnk_Powershell_Downloader, Office_Downloader, Emotet, SuspiciousDownloader라는 네 개의 이름을 동시에 붙였고, ReaQta-Hive와 BitDam ATP 역시 별도의 이름 없이 malicious 판정으로 합류했다. 이 정도의 sandbox 일치도는 이 데이터셋 안에서 유일하게 강한 신호이며, CTX Team이 이번 배치를 검토하면서 가장 먼저 주목한 지점도 바로 여기다. 이 문서의 메타데이터를 들여다보면 공격의 설계 의도가 비교적 선명하게 드러난다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence