
FILE회원 전용
FILE엘든링 런처 위장 악성코드, 정적탐지 52건에도 샌드박스는 침묵
인기 게임 'Elden Ring' 런처로 위장한 바이너리가 정적 엔진 75개 중 52개에서 악성 판정을 받았지만, 샌드박스 2곳은 모두 '무해함'으로 판정했다. 유일한 네트워크 신호는 낮은 심각도의 .cc TLD DNS 질의 IDS 룰 하나뿐이며, 이 활동은 태국 통신 섹터를 겨냥한 espionage 행위자 Snowglobe(Animal Farm)와 babar 백도어에 연계돼 있다.
2026년 7월 6일 02:52 (UTC+9)최근 관측2026년 7월 6일심각도75글CTX Team행위자SnowglobeAnimal FarmIOC4MITRE22지역TH
인기 게임 'Elden Ring'의 런처 파일을 가장한 바이너리 하나가 CTX Team의 위협 피드에 포착됐다. 파일명은 'Elden Ring.exe'와 'Launcher Elden Ring.exe' — 게이머라면 별다른 의심 없이 실행할 만한 이름이다. 그런데 이 파일(SHA256: 32f34fb30fd47ab761e94306bc30432cd41d67309ab1e6b2599be2d70d3bd285)을 둘러싼 탐지 신호에는 눈에 띄는 균열이 있다. VirusTotal 기준 정적 엔진 75개 중 52개가 이를 악성으로 판정했지만, 실행 시점의 행동을 관찰하는 샌드박스 2곳(Zenbox, C2AE)은 하나같이 "깨끗하다"는 판정을 내렸다. 서명 여부, 파일명 위장, 이 정적-동적 탐지 간극, 그리고 유일하게 관측된 네트워크 신호인 낮은 심각도의 IDS 룰 하나까지 — 이 기사에서 다룰 재료는 사실 이 파일 하나와 그 파일을 지지하는 도메인 하나뿐이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence