
APT회원 전용
APT10년 된 크랙 배포망, 채굴기·클리퍼 새로 얹다
KMSpico/AutoKMS 활성화 툴킷 캠페인에서 19개의 새 파일 해시가 확인됐다. 도메인·IP·불가리아 호스팅 인프라는 전혀 변하지 않았지만, 독립형 XMRig 채굴기와 동일 imphash를 공유하는 UPX 클리퍼 3종이 새롭게 정황이 확인됐다.
2026년 7월 15일 21:37 (UTC+9)최근 관측2026년 7월 16일심각도100글CTX Team행위자Salty SpiderKuKuIOC73MITRE12
지난 보도에서 이미 확인된 KMSpico/AutoKMS 활성화 툴킷 캠페인의 최신 스냅샷에서, CTX Team은 19개의 새 파일 해시를 새로 확인했다. 그런데 이번 확장에서 눈에 띄는 것은 인프라가 아니라 페이로드다. 새로 완전히 정황이 확인된 지표 가운데 하나는 독립형 XMRig 모네로 채굴기(파일명 위장: RuntimeBroker.exe)였고, 여기에 더해 동일한 imphash(9214b58a431c8528bbee2d6dd10f619e)를 공유하는 UPX 패킹 클리퍼/클립뱅커 3종이 함께 확인됐다. 반면 도메인과 IP는 단 하나도 새로 추가되지 않았다 — 3개의 IP, 4개의 도메인이 모두 이전 관측 그대로다. 즉 이번 스냅샷이 보여주는 것은 "새 캠페인"이 아니라, 10년 넘게 굴러온 하나의 크랙 유통 채널이 이제는 암호화폐 채굴과 클립보드 하이재킹이라는 새로운 수익화 계층을 확실하게 얹고 있다는 사실이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence