FILE회원 전용
FILE

USB로 퍼진 15년 전 Sality, TLS 지문서 Tofsee와 겹쳐

2010년 첫 관측된 Sality 계열 웜형 파일이 2025년까지도 계속 제출되며 유통 중이다. 그 실행 체인 끝에서 발견된 TLS 클라이언트 지문(JA3)이 전혀 다른 봇넷 계열 Tofsee와 겹치면서, 오래된 코드가 여전히 살아 있는 배관으로 작동하고 있음을 보여준다.

2026년 8월 12일 14:41 (UTC+9)최근 관측2026년 8월 12일심각도100CTX Team행위자Salty SpiderKuKuIOC24MITRE32지역BD

2010년 7월 25일에 최초로 관측된 Sality 계열 실행파일(df83a0d6…)이 2025년 10월 30일까지도 새로 제출되며 유통되고 있다. VirusTotal 기준 탐지율은 57/76, 제출 건수는 281회, 이를 올린 소스는 46곳에 이른다. 이 표본 하나에서 눈에 띄는 것은 단순한 '옛 멀웨어의 생존'이 아니라, 크라임웨어 실행 체인의 마지막 단계에서 관측된 TLS 클라이언트 지문이 전혀 다른 계열인 Tofsee 봇넷과 겹친다는 점이다. USB 자동실행으로 퍼지는 웜형 파일 감염체가 지연 실행과 폴리모픽 패킹을 거쳐 암호화 채널로 빠져나가는 이 흐름은, 행위자 이름표보다 훨씬 구체적이고 검증 가능한 서사를 제공한다. 이 글은 그 실행 체인을 시간순으로 따라가며, 그 끝에서 발견되는 JA3 겹침이 무엇을 의미하고 무엇을 의미하지 않는지를 구분해서 짚는다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence