C&C회원 전용
C&C

폐기된 Valve 인증서·커널 드라이버·침해 도메인, 세 겹 신뢰 우회 캠페인 포착

TA505로 귀속된 공격자가 2012년 만료·폐기된 Valve 코드 서명 인증서를 탑재한 SilverFox 드로퍼, WinDivert BYOVD 커널 드라이버, 터키 교육기관 침해 도메인을 동시에 활용해 게이밍 커뮤니티를 표적으로 삼았다. LummaStealer·SalatStealer·Amadey 로더·암호화폐 클리퍼를 단계적으로 배포하는 다중 페이로드 구조로, 금전 동기 운영자로서는 이례적인 수준의 방어 우회 스택을 갖추고 있다.

2026년 6월 7일 03:39 (UTC+9)최근 관측2026년 6월 7일심각도100CTX Team행위자TA505Hive0065IOC30MITRE27

2026년 6월 초, CTX Team은 게이밍 커뮤니티를 겨냥한 이례적인 캠페인을 포착했다. 표면적으로는 GTA V 그래픽 모드 설치 파일이나 러시아 인터넷 우회 유틸리티처럼 보이는 파일들이 유통되고 있었지만, 그 내부에는 세 가지 서로 다른 신뢰 우회 메커니즘이 동시에 작동하고 있었다. 2012년에 만료되고 명시적으로 폐기된 Valve의 코드 서명 인증서를 탑재한 SilverFox 드로퍼, Sectigo EV 인증서로 합법적으로 서명됐지만 만료된 WinDivert 커널 드라이버를 이용한 BYOVD, 그리고 터키 교육 기관의 합법적 도메인을 침해해 PowerShell 스테이저를 호스팅하는 방식 — 이 세 가지 기법이 하나의 캠페인 안에서 동시에 운용되고 있다는 사실이 이 캠페인을 단순한 정보 탈취 작전과 구분 짓는 핵심 신호다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence