
APT회원 전용
APTChrome 암호화 방어선 뚫는 Salat Stealer, Cloudflare DoH로 C2 추적도 차단
2026년 5월 처음 관측된 Salat Stealer가 Chrome v127의 앱 바운드 암호화를 우회하고 암호화폐 지갑까지 수확한다. Cloudflare DNS-over-HTTPS로 C2 호스트명을 해석해 기업 DNS 감시망을 무력화하는 이중 회피 구조가 확인됐다.
2026년 6월 17일 20:00 (UTC+9)최근 관측2026년 6월 17일심각도77글CTX Team행위자APT28StrontiumIOC8MITRE11
Chrome v127부터 구글이 도입한 앱 바운드 암호화(app-bound encryption)는 브라우저 저장 자격증명을 OS 수준으로 보호해 범용 인포스틸러의 수확을 어렵게 만들겠다는 의도로 설계된 방어 조치였다. 그 방어선을 정면으로 겨냥한 페이로드가 올해 5월 초 관측됐다. 2026년 5월 2일 처음 제출된 Win32 PE32 실행 파일(SHA-256: 3d8034186da15b34b83c7137ccc676c3961dcd130184a372a64e6a4a9e99e704)은 세 개의 독립 샌드박스에서 모두 악성 판정을 받았으며, 9개의 YARA 룰이 동시에 발화했다. 그 가운데 RussianPanda가 작성한 win_mal_Chromium_app_bound_encryption_Decrypter 룰의 발화는 이 바이너리가 Chrome v127 이상의 쿠키·비밀번호 저장소를 보호하는 암호화 키를 직접 해독하는 능력을 갖췄음을 확인해 준다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence