
C&C회원 전용
C&CMAS 위장 ZIP, 통신사 겨냥 다층 C2 인프라 입구로 작동
합법적 오픈소스 프로젝트를 모방한 트로이목마 ZIP이 ICMP 탐색·WMI 열거·타임스탬프 비컨을 수행하는 배치 스크립트를 투하한다. 파나마 익명화 도메인, 태국 국가통신 IP, Servers.com VPS에 걸친 다중 ASN 인프라가 탐지 및 테이크다운을 동시에 어렵게 만든다.
2026년 5월 27일 21:54 (UTC+9)최근 관측2026년 5월 27일심각도100글CTX Team행위자TA505Hive0065IOC22MITRE4
합법적인 오픈소스 프로젝트를 위장한 트로이목마 ZIP 아카이브가 통신 서비스 섹터를 겨냥한 구조화된 C2 인프라의 입구로 작동하고 있다. Microsoft-Activation-Scripts-master_3.5.zip(SHA256: 9ad3e18d…cb579)이라는 이름으로 유포되는 이 파일은 GitHub에 공개된 정품 MAS(Microsoft Activation Scripts) 프로젝트의 디렉터리 구조를 그대로 모방해 11개의 .cmd 파일과 HTML, 텍스트 파일을 담고 있다. 겉보기에는 무해한 Windows 인증 유틸리티이지만, Zenbox 샌드박스는 이 ZIP을 MALWARE/EVADER(신뢰도 64)로 판정했다. 탐지율은 VirusTotal 기준 21/76에 그쳐 CrowdStrike, Cylance, Elastic을 포함한 20개 이상의 주요 엔진이 여전히 이를 놓치고 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence