FILE회원 전용
FILE

선박 서류로 위장한 AgentTesla, 다섯 겹 패커로 정적 탐지 회피

해운 명세서를 가장한 이중 확장자 파일로 유포된 AgentTesla 인포스틸러 두 종이 동일한 imphash를 공유하며 같은 빌드킷에서 나온 것으로 확인됐다. 큰 파일에는 상용 .NET 난독화 툴 다섯 개가 동시에 적용돼 정적 분석 회피에 무게를 둔 운영 방식이 드러난다.

2026년 8월 2일 05:49 (UTC+9)최근 관측2026년 8월 2일심각도74CTX Team행위자APT29MinidionisIOC11MITRE38

해운 서류 양식을 흉내 낸 이중 확장자 파일 한 통이 열리면, 그 안에서 튀어나오는 것은 상용 정보탈취형 악성코드 AgentTesla다. CTX Team이 확인한 이번 코호트에서 핵심 페이로드로 지목된 파일(sha256 6c384338…ca738d, 490KB)의 alt_names 목록에는 MV TBN SHIP PARTICULARS.docx.exe, SHIP PARTICULARS - MV OSTC01.xlsx.exe, MV PACIFIC ENDEAVOR V2202 PARTICULARS I.docx.exe 같은 이름이 나란히 올라와 있다. 하나같이 문서 확장자(.docx, .xlsx) 뒤에 실행 파일 확장자(.exe)를 덧붙인 전형적인 이중 확장자 위장이며, "선박 명세서"라는 소재 자체가 해운·물류 업무를 다루는 수신자를 겨냥한 사회공학적 미끼임을 짐작하게 한다. 주목할 지점은 이 페이로드가 신종 변종이 아니라는 사실이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence