
C&C회원 전용
C&CStealc v2, 크롬 127 암호화 금고 뚫는 기능 탑재해 암호화폐 투자자 겨냥
USDT 플래시 도구로 위장한 설치 파일이 Stealc v2를 메모리에 직접 주입한다. 구글이 Chrome 127에서 도입한 앱 바운드 암호화를 우회하는 복호화 루틴이 두 샘플 모두에서 확인됐으며, 클립뱅커·인포스틸러·루트킷 후보까지 포함한 다중 패밀리 툴체인이 방탄 호스팅 두 곳에 분산된 C2 인프라를 공유한다.
2026년 6월 17일 08:34 (UTC+9)최근 관측2026년 6월 17일심각도100글CTX TeamIOC26MITRE51지역CA
암호화폐 투자자를 겨냥한 설치 파일 하나가 2025년 11월 말부터 조용히 유통되기 시작했다. 'USDT SmartFlash v2.2.exe'라는 이름을 달고 등장한 이 32비트 PE는 저작권 표기란에 "Microsoft Corporation. All rights reserved."라고 적혀 있었지만, 그 안에는 Microsoft와 무관한 셸코드가 PE 오버레이 형태로 덧붙여져 있었다. 2025년 11월 21일 첫 관측 이후 15건의 제출이 14개의 독립된 출처에서 들어왔다는 사실은 이 파일이 단순한 표적 공격이 아닌 광범위한 배포 캠페인의 입구였음을 시사한다. 그리고 이 입구 뒤에는 Stealc v2의 최신 빌드가 기다리고 있었다 — Chrome 127 이후 구글이 도입한 앱 바운드 암호화(app-bound encryption)를 무력화하는 기능을 탑재한 채로. CTX Team이 추적한 이 캠페인의 핵심은 도구의 진화에 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence