
C&C회원 전용
C&C20년 묵은 크랙 유통망, 새 지표 없이도 그대로 굴러간다
KMSpico·AutoKMS 계열 액티베이터 4종이 신뢰되지 않는 동일 서명 체인으로 묶여 있고, 여기서 패킷 캡처 탐지 규칙과 Formbook 계열 안티훅 규칙이 함께 발화했다. 이번 주기에 신규 지표는 전혀 없이 기존 목록에서 파일 19건·URL 4건만 정리됐다.
2026년 7월 15일 21:46 (UTC+9)최근 관측2026년 7월 16일심각도100글CTX Team행위자Salty SpiderKuKuIOC50MITRE11
윈도우·오피스 정품인증을 우회해주는 KMSpico·AutoKMS 계열 액티베이터 4종이 전부 동일한 자가발급 서명 체인 아래 묶여 있고, 이 파일들에서 패킷 캡처 드라이버 탐지 규칙(WinDivert_Driver)과 Formbook 계열의 안티훅 우회 규칙(FormhookB)이 동시에 발화하는 정황이 확인됐다. 액티베이터 본연의 기능과는 무관한 코드 조각이 동일한 패키징 파이프라인을 통해 함께 실려온다는 뜻이며, 크랙 소프트웨어 유통망이 어떻게 부가 페이로드를 끼워 넣는지를 보여주는 구체적인 사례다. 이번 주기에 새로 확인된 파일·IP·도메인·URL은 전혀 없었고, 오히려 기존 추적 목록에서 파일 19건과 URL 4건이 정리돼 빠졌다 — 뉴스가 될 만한 것은 "무엇이 새로 나타났는가"가 아니라 "무엇이 이토록 오래, 이토록 그대로 유지되고 있는가"다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence