
FILE회원 전용
FILEAdobe 플러그인 위장 악성코드, Lumma 스틸러·암호화폐 채굴기 동시 가동
adobe-plugin.info에서 배포된 'YCleanner' 실행 파일 하나가 자격증명 탈취와 암호화폐 채굴을 동시에 수행하는 다단계 페이로드 체인을 가동한다. CTX Team은 이 캠페인을 BlueBottle에 귀속시키며, 자동화된 빌드 파이프라인과 이중 수익화 구조를 핵심 특징으로 지목했다.
2026년 5월 30일 21:15 (UTC+9)최근 관측2026년 5월 30일심각도77글CTX Team행위자BlueBottleOpera1erIOC15지역US
adobe-plugin.info/yc.exe라는 경로 하나가 이 캠페인의 시작점이다. 도메인 이름은 Adobe 소프트웨어 업데이트를 연상시키도록 설계됐고, 그 경로 끝에 매달린 실행 파일의 내부 제품명은 'YCleanner', 파일명은 'YC.exe'다. 피해자가 이 파일을 내려받아 실행하는 순간, 자격증명 탈취와 암호화폐 채굴이 동시에 시작되는 다단계 페이로드 체인이 가동된다. CTX Team이 추적한 이 캠페인의 핵심은 단일 도메인이나 특정 악성코드 패밀리가 아니다 — 그 배후에서 작동하는 자동화된 빌드 파이프라인, 그리고 하나의 감염 호스트에서 두 가지 수익화 경로를 동시에 가동하는 이중 운영 구조가 이 캠페인을 분석적으로 주목할 만하게 만든다. 이 캠페인의 가장 선명한 기술 지문은 'trojan.genericfca/binder ZIP dropper cluster'라고 명명된 다섯 개의 ZIP 파일에서 드러난다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence