
APT회원 전용
APT임포트 해시 하나로 묶인 세 악성코드, 'Black Atlas'의 실체
jalapeno·agenttesla·zusy로 각각 다르게 탐지된 세 실행파일이 동일한 임포트 해시를 공유하고, GCleaner IDS 룰이 SFX·NSIS 설치파일·다운로더에서 동시에 발화한다. 'Operation Black Atlas'라는 첩보 작전 라벨이 붙어 있지만, 실제 증거는 상용 크립터·로더를 임대해 여러 스틸러·다운로더를 뒤섞어 뿌리는 유료 설치 유통망을 가리킨다.
2026년 8월 29일 22:36 (UTC+9)최근 관측2026년 8월 29일심각도82글CTX Team행위자Operation Black AtlasIOC37MITRE51
MSIL(닷넷) 실행파일 세 개가 서로 다른 탐지 라벨을 달고 있다. 하나는 jalapeno, 하나는 agenttesla, 하나는 zusy — 이름만 보면 완전히 별개의 악성코드로 보인다. 그런데 이 세 파일, pctool.exe(9cde8e9e…), Loweringly.exe(f71062ef…), gsdfgsdfsd.exe(d12662f6…)는 임포트 해시(imphash) f34d5f2d4577ed6d9ceec516c1f5a744를 정확히 공유한다. 임포트 해시는 실행파일이 어떤 API를 어떤 순서로 불러오는지를 지문화한 값이라, 이 값이 완전히 일치한다는 것은 세 파일이 서로 다른 개발자가 독립적으로 작성한 코드가 아니라 같은 빌더 혹은 크립터 서비스를 거쳐 나왔다는 뜻으로 읽힌다. VirusTotal 탐지율을 보면 pctool.exe는 62/78, Loweringly.exe는 57/77, gsdfgsdfsd.exe는 52/76을 기록했다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence