APT회원 전용
APT

2012년 NSA 유출 코드, 9개 얼굴로 2024년까지 순환

CTX Team이 수집한 20개 샘플은 2017년 ShadowBrokers가 유출한 Equation Group 툴킷의 재유통품으로, 동일 임포트 해시와 DarkPulsar YARA 룰이 반복 발화한다. 2012년 컴파일된 코드가 2024년까지 관측되며, 전혀 다른 시간대의 masscan 바이너리와 알리바바 클라우드 C2 도메인이 같은 레코드에 함께 엮여 있다.

2026년 10월 1일 14:27 (UTC+9)최근 관측2026년 10월 1일심각도77글CTX Team행위자RaspiteLeafminerIOC53MITRE59지역US

CTX Team이 수집한 20개 샘플 세트를 펼쳐보면, 이 묶음의 본질은 신종 악성코드가 아니라 2017년 ShadowBrokers가 유출한 미국 국가안보국(NSA) 추정 Equation Group 툴킷의 재유통이라는 점이 뚜렷하게 드러난다. posh-0.dll(d63ecb86…), ucl.dll(65eb7225…), zlib1.dll(3f74b26f…) 세 파일은 이름과 크기가 모두 다르지만 동일한 임포트 테이블 해시(imphash) d72b69361b4de35bdd23a7da21297108를 공유한다 — 서로 다른 모듈로 포장됐지만 사실상 같은 빌드 톨체인에서 찍혀 나온 형제 파일이라는 뜻이다. 여기에 더해 DarkPulsar 커널 임플란트를 가리키는 YARA 룰 win_darkpulsar_auto는 이 20개 파일 가운데 무려 9개에서 동시에 발화한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence