FILE회원 전용
FILE

Varist 패킹·3중 인젝션으로 무장한 Meteorite Downloader, 미디어 업계 자격증명 탈취

캐나다·프랑스·미국 미디어 조직을 겨냥한 372KB짜리 드로퍼가 Azorult와 OskiStealer를 투하하고 있다. 상용 스틸러임에도 타이밍 기반 샌드박스 우회, 세 가지 프로세스 인젝션 서브기법, 보안 도구 능동 무력화가 중첩된 회피 스택이 이 캠페인을 단순 상용 스틸러 배포와 구분 짓는다.

2026년 6월 22일 18:17 (UTC+9)최근 관측2026년 6월 22일심각도100CTX TeamIOC17MITRE21지역CAFRUS

Varist 패커로 압축된 372KB짜리 Win32 PE32 하나가 캐나다, 프랑스, 미국의 미디어 업계 시스템을 겨냥하고 있다. 파일 자체는 버전 정보에 "Meteorite Downloader v3.01"이라고 버젓이 적혀 있지만, 그 안에서 실제로 작동하는 것은 자격증명 탈취 페이로드인 Azorult와 OskiStealer다. CTX Team이 이 샘플을 분석하면서 주목한 것은 페이로드 패밀리 자체가 아니었다. Azorult와 OskiStealer는 이미 수년간 문서화된 상용 스틸러다. 진짜 분석 가치는 그 위에 얹힌 회피 스택의 두께에 있다 — 타이밍 기반 샌드박스 우회, 세 가지 동시 프로세스 인젝션 서브기법, 능동적 보안 도구 무력화가 하나의 드로퍼에 중첩돼 있다는 사실이 이 캠페인을 단순한 상용 스틸러 배포와 구분 짓는다. 페이로드 운반 인프라도 마찬가지로 구조화돼 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence