
APT회원 전용
APTiMesh 설치파일에 숨은 이중 애드웨어 엔진, Armadillo로 샌드박스 우회
Salty Spider가 iMesh P2P 설치파일을 트로이목마 래퍼로 재활용해 Cydoor·SaveNow 애드웨어를 배포하고 있다. Armadillo 프로텍터와 디버거 감지 로직으로 동적 분석을 무력화하면서, AV 탐지율 45~46/77에도 불구하고 Zenbox 샌드박스에서 CLEAN 판정을 받아냈다. 표적은 프랑스·영국·뉴칼레도니아의 교육·연구 기관으로, 순수 광고 수익 목적으로는 설명되지 않는 스파이 활동 동기가 의심된다.
2026년 5월 31일 17:24 (UTC+9)최근 관측2026년 6월 1일심각도72글CTX Team행위자Salty SpiderKuKuIOC24MITRE43지역FRGBNC
2000년대 초반 P2P 전성기를 풍미했던 iMesh 클라이언트의 설치파일이 Cydoor와 SaveNow라는 두 개의 애드웨어 엔진을 함께 배포하는 트로이목마 래퍼로 재활용되고 있다. CTX Team이 추적한 이번 캠페인에서 핵심 페이로드 세 개는 모두 PEiD 패커 시그니처를 공유하며 동일한 빌드 파이프라인에서 생성된 것으로 확인됐다 — 그러면서도 각각 서로 다른 imphash를 유지해 해시 기반 탐지를 분산 회피하는 구조를 취하고 있다. 더 눈에 띄는 것은 방어 회피의 수준이다. CD_Load.exe와 SaveNow.exe는 Armadillo 프로텍터와 디버거 환경 감지 로직을 탑재해 Zenbox 샌드박스에서 CLEAN 판정을 받아냈다 — AV 탐지율이 46/77, 45/77에 달함에도 불구하고.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence