C&C회원 전용
C&C

Emotet 로더의 TLS 지문, Dridex 룰셋에 걸리다

루마니아를 겨냥한 XLS 문서에 숨겨진 Excel4 매크로가 Emotet 계열 로더로 이어졌는데, 이 로더의 TLS 핸드셰이크가 Dridex 전용 IDS 룰 두 건을 발화시켰다. 세 개의 서로 다른 호스팅 사업자에 흩어진 인프라는 소모품형 운영 방식을 뒷받침한다.

2026년 6월 14일 02:41 (UTC+9)최근 관측2026년 7월 2일심각도100CTX Team행위자Emotet GroupTA542IOC16지역RO

루마니아를 겨냥한 것으로 표시된 한 인프라 묶음에서, 겉모습은 평범한 XLS 첨부파일이지만 내부에는 숨겨진 Excel4(XLM) 매크로시트가 삽입된 샘플이 확인됐다. 이 파일은 AutoOpen 트리거로 동작하도록 설계돼 있으며, 뒤이어 관측된 Win32 DLL 로더는 디버깅 환경 탐지 태그와 전파(spreader) 태그를 동시에 지니고 있다. 흥미로운 지점은 이 로더의 TLS 핸드셰이크가 Emotet이 아니라 Dridex 계열에 매핑된 IDS 룰을 두 건이나 발화시켰다는 사실이다. 새로운 회피 기법이 등장한 것은 아니지만, 서로 다른 크라임웨어 계열의 네트워크 지문이 하나의 로더 안에서 겹쳐 나타난 점은 이 캠페인의 운영 체계를 들여다볼 수 있는 흥미로운 창을 제공한다. 이 클러스터를 구성하는 지표는 파일 2건, IP 3건, 도메인 2건으로 규모 자체는 크지 않다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence