FILE회원 전용
FILE

KMS 인증 우회 도구로 위장한 5중 기만 트로이목마, 멕시코·필리핀 표적

23년 유효 자가서명 인증서를 앞세운 WZTeam 명의 KMSAuto++ 위장 실행 파일이 UPX 패킹·Defender 무력화·PowerShell 다운로더·Koadic 스테이저를 순차 전개한다. 소프트웨어 불법 복제 수요가 높은 지역을 겨냥해 정품 인증 인터페이스 뒤에 다섯 겹의 회피 기법을 체계적으로 쌓아 올린 장기 운영 캠페인이다.

2026년 6월 23일 22:05 (UTC+9)최근 관측2026년 6월 24일심각도100CTX Team행위자APT27TEMP.HippoIOC12지역MXPH

소프트웨어 정품 인증을 우회하려는 사용자의 심리를 정밀하게 겨냥한 트로이목마 배포 캠페인이 확인됐다. WZTeam 명의로 자가 발급된 코드 서명 인증서(일련번호 8A C1 A3 10 13 49 C2 8A 4D 33 94 7C FC D0 76 62, 유효 기간 2016~2039년)를 달고 유통 중인 KMSAuto++ 및 Office 설치 도구 위장 실행 파일들이 멕시코와 필리핀 환경을 중심으로 퍼지고 있다. 겉으로는 작동하는 KMS 인증 인터페이스를 제공하면서 내부에서는 UPX 패킹, Windows Defender 레지스트리 조작, PowerShell 기반 다운로더 실행, LOLBin 파일명 위장이라는 다섯 겹의 회피 기법을 순차적으로 전개한다. 단일 배포 도구 안에 이처럼 체계적으로 기만 레이어를 쌓아 올린 구성은 이 캠페인의 운영 성숙도를 가늠하는 핵심 지표다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence