APT회원 전용
APT

48시간 세 얼굴 악성코드, 착지점은 메일서버 위장 하나

TA505로 귀속된 캠페인에서 서명도 임포트 해시도 공유하지 않는 세 개의 상품형 로더가 이틀 사이 잇따라 관측됐다. 인보이스·RFQ를 가장한 미끼 뒤에는 메일 서버로 위장한 단 하나의 C2 노드가 한 달 앞서 준비돼 있었다.

2026년 8월 21일 22:58 (UTC+9)최근 관측2026년 9월 14일심각도100CTX Team행위자TA505Hive0065IOC7지역AUCHDEESGR

같은 시간대에 관측된 악성코드가 서로 다른 패밀리 라벨을 달고 나타나는 경우는 드물지 않지만, 이번 사례는 그 폭이 유독 넓다. CTX Team이 확인한 세 개의 파일은 2026년 8월 10일과 11일, 이틀이 채 안 되는 창 안에서 처음 관측됐다. VirusTotal 기준 첫 번째 파일은 trojan.agenttesla/etecer 라벨과 함께 formbook 계열 명칭까지 함께 붙어 있고, 두 번째는 trojan.modiloader/muldrop, 세 번째는 trojan.luainj/obfuscator로 분류된다. Agent Tesla는 정보 탈취형 다운로더, ModiLoader는 아카이브로 전달되는 드로퍼, Luainj는 난독화된 스크립트 계열이다 — 세 이름이 가리키는 것은 하나의 악성코드가 아니라 세 개의 서로 다른 상품형 악성코드다. 더 눈에 띄는 것은 이 세 파일이 임포트 해시나 서명자, 심지어 위협 라벨까지 아무것도 공유하지 않는다는 점이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence