
APT회원 전용
APTMimikatz 완전판·NTLM 릴레이·Chisel 터널, 통신사 AD 겨냥 3단계 침투 체인 확인
통신 서비스 인프라를 겨냥한 침투 세트에서 Mimikatz 2.2.0.0 전체 배포판 10개 파일이 단일 이벤트로 배포된 사실이 확인됐다. PrintNightmare 권한 상승부터 PetitPotam 강제 인증·LDAP 릴레이를 통한 AD 조작, HTTP 터널 C2까지 조율된 3단계 사후 침투 체인이 구성됐으며, 심각도 71·신뢰도 85로 분류됐다.
2026년 6월 3일 04:08 (UTC+9)최근 관측2026년 6월 3일심각도71글CTX Team행위자SandwormQuedaghIOC22MITRE12
통신 서비스 인프라를 겨냥한 침투 세트에서 Mimikatz 2.2.0.0의 전체 배포판이 온전한 형태로 발견됐다. 커널 드라이버(mimidrv.sys), 메인 실행 파일(mimikatz.exe), 자격증명 탈취 DLL(mimilib.dll), PrintNightmare 권한 상승 모듈(mimispool.dll), 그리고 이 모든 구성 요소를 담은 배포 ZIP 컨테이너(mimikatz_trunk.zip)까지 — x64와 x86 양쪽 아키텍처를 망라한 10개 파일이 단일 배포 이벤트의 산물로 확인됐다. 여기에 Impacket ntlmrelayx의 네 가지 공격 모듈과 크로스 플랫폼 Chisel 터널 바이너리가 더해지면서, 이 캠페인은 단순한 자격증명 탈취를 넘어 Active Directory 구조 자체를 조작할 수 있는 3단계 사후 침투 체인을 갖추게 됐다. CTX Team은 이 캠페인을 심각도 71, 신뢰도 85로 분류해 등록했다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence