FILE회원 전용
FILE

정품 위장한 Wextract 로더, 세 계열 YARA 룰 동시 발화

Windows 압축유틸 Wextract.exe로 위장한 로더가 폐기된 Microsoft 서명 체인과 안티분석 루틴을 품은 채, Andariel·Cobalt Strike·Formbook 계열의 서로 다른 탐지 룰을 한꺼번에 울렸다. 이 로더는 IDS 룰 하나로 같은 날 같은 초 단위로 등록된 도메인 한 쌍과 연결되며, 그 인프라는 등록 후 1년 가까이 잠들었다가 동시에 활성화됐다.

2026년 8월 29일 14:41 (UTC+9)최근 관측2026년 9월 10일심각도77CTX Team행위자Silent ChollimaAndarielIOC13MITRE16지역CNUS

Windows 표준 압축 유틸리티 Wextract.exe로 위장한 로더 한 개(414ed95d…)가 서로 무관한 세 개의 YARA 탐지 룰을 동시에 발화시키는 정황이 확인됐다. 이 파일은 단순히 이름만 빌린 것이 아니라, 폐기된 Microsoft 코드서명 체인을 그대로 껴입고 있었고, 디버거·타이머 탐지로 짜인 안티분석 루틴을 품고 있었으며, 네트워크 침입탐지 룰(IDS) 하나를 매개로 삼아 같은 날 같은 초 단위로 등록된 도메인 한 쌍과 연결돼 있었다. 이 기사가 주목하는 지점은 이 활동에 붙은 행위자 이름표가 아니라, 하나의 바이너리 안에 서로 다른 생태계의 지문 세 개가 동시에 박혀 있다는 사실, 그리고 그 뒤에 놓인 인프라가 등록 이후 약 1년 가까이 잠들어 있다가 특정 날짜에 동시에 깨어났다는 운영 패턴이다. 이 로더가 내세운 정체성부터 뜯어보면 흥미로운 선택이 드러난다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence