APT회원 전용
APT

은닉 매크로시트로 재활용된 Emotet 로더 다시 포착

2026년 9월 새로 발견된 XLS 문서가 낡은 Excel4 매크로시트 은닉 기법으로 Emotet 계열 DLL을 끌어들인다. 페이로드 단계에서는 디버거 회피와 확산 태그, 그리고 Dridex와 겹치는 JA3 지문까지 확인됐지만 인프라는 거의 확장되지 않았다.

2026년 9월 27일 22:41 (UTC+9)최근 관측2026년 9월 27일심각도100글CTX Team행위자Emotet GroupTA542IOC15지역US

CTX Team이 이번 주기에 새로 확보한 XLS 문서(f2f0b898…, 2026-09-19 최초 관측)는 Emotet 계열 캠페인에서 낯익은 방식으로 시스템에 들어온다. 이 문서에는 YARA 룰 Microsoft_Excel_Hidden_Macrosheet와 SUSP_Excel4Macro_AutoOpen이 동시에 매치됐는데, 전자는 스프레드시트 안에 숨겨진 시트의 존재를, 후자는 레거시 Excel4 매크로가 자동 실행(auto-open) 구조로 설계돼 있음을 가리킨다. 두 개 샌드박스(DOCGuard, C2AE)가 이 문서를 만장일치로 악성으로 판정했고, C2AE는 신뢰도 80으로 DropLink·Emotet·Maldoc이라는 이름을 나란히 붙였다. 문서 하나에서 세 개의 명명이 겹친다는 것은 이 파일이 단순 드로퍼가 아니라, 업계가 이미 알고 있는 Emotet 전달 패턴의 재현임을 시사한다. Excel4 매크로시트는 VBA 매크로보다 훨씬 오래된 기능이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence