FILE회원 전용
FILE

게임 치트로 위장한 이중 페이로드, XWorm RAT·모네로 채굴기 동시 감염

독일·폴란드 윈도우 게이머를 겨냥한 캠페인이 HWID 스푸퍼·스킨 체인저 파일명으로 위장한 드로퍼를 유포하고 있다. 내부에는 자격증명 탈취용 XWorm RAT과 유휴 시간 모네로 채굴용 XMRig가 동시에 탑재됐으며, 러시아 호스팅 기반의 전용 C2 인프라가 페이로드 배포 하루 전 구축된 것으로 확인됐다.

2026년 6월 3일 20:26 (UTC+9)최근 관측2026년 6월 3일심각도85CTX TeamIOC36MITRE17지역DEPL

##게임 치트 미끼로 XWorm RAT과 모네로 채굴기를 동시에 심는 이중 페이로드 캠페인 독일과 폴란드의 윈도우 게이머를 겨냥한 캠페인이 포착됐다. 공격자는 'HWID Spoofer Pro_vpro.exe', 'Delta Executor.exe', 'MetaSkins_v1.11_new (1).exe' 같은 게임 치트·하드웨어 ID 스푸퍼 파일명으로 위장한 드로퍼를 유포하면서, 내부에서는 XWorm RAT을 통한 자격증명 탈취와 XMRig 모네로 채굴이라는 두 가지 수익화 경로를 동시에 가동하고 있다. 이 캠페인이 단순한 commodity 크라임웨어와 구별되는 지점은 페이로드 자체가 아니라 그것을 감추는 방식이다 — ip-api.com을 통한 호스팅 프로바이더 감지, 디버거 환경 탐지, PE 타임스탬프 조작이 겹겹이 쌓인 탐지 회피 설계가 그 핵심이다. CTX Team은 이 활동을 심각도 85, 신뢰도 85의 위협 클러스터(CTXyblfm7spsg)로 등록했다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence