APT회원 전용
APT

svchost 위장 드롭퍼, Tor 릴레이로 C2 통신

UPX로 패킹된 트로이목마 하나가 시스템 프로세스명 위장부터 WMI 정찰, Tor 경유 통신까지 완결된 행위 사슬을 드러냈다. 58건 파일 IOC 중 2건만 실제 컨텍스트를 갖춘 낮은 신뢰도 스냅샷 속에서 나온 발견이다.

2026년 7월 9일 18:41 (UTC+9)최근 관측2026년 7월 9일심각도72CTX Team행위자APTC35Donot TeamIOC62지역PL

시스템 프로세스 이름을 그대로 베낀 실행 파일 한 개가 CTX Team의 이번 관측에서 가장 뚜렷한 신호를 남겼다. 문제의 바이너리(SHA256 0492c19f21fae3e2718a78444f2811d6b3524bdecc16a8dcbfe8b0e16df7a38e)는 VirusTotal 기준 47/77개 엔진에서 트로이목마로 탐지됐고, 위협 라벨은 trojan.dekimine, 대중 분류는 트로이목마·마이너·다운로더로 걸려 있다. 이 파일이 눈에 띄는 이유는 단순한 탐지율 수치가 아니라, 실행부터 은폐, 정찰, 그리고 명령제어(C2)까지 하나로 이어지는 행위 사슬이 비교적 온전하게 재구성된다는 점이다. 파일은 자신을 %APPDATA%\pwo6\svchost.exe라는 경로에 심어두고, 동시에 임시 폴더에 xrshgetw.exe, klyhinav.exe라는 이름의 사본을 남긴다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence