FILE회원 전용
FILE

APT33 태그 파일 20개, 실은 20년 된 공개 웹셸 카탈로그

APT33 계열로 귀속된 29개 파일 지표 중 20개를 열어보니 대부분이 cmdasp.asp·cmd.jsp 같은 15~20년 된 공개 웹셸 킷이었다. 다중 엔진 탐지율이 높다는 사실이 최근 활성 위협을 뜻하지 않는다는 점을 보여준 사례다.

2026년 7월 13일 05:44 (UTC+9)최근 관측2026년 7월 13일심각도78CTX Team행위자APT33MagnalliumIOC32MITRE7

이번에 확보한 위협 레코드는 표면적으로 APT33 계열로 태깅된 29개 파일 지표 세트로 시작한다. 그런데 VirusTotal 컨텍스트가 붙은 20개 파일을 하나씩 열어보면 사정이 다르다. 7개 파일이 크라우드소스 YARA 룰 php_backdoor_php를 동시에 발화시키고, 6개 파일이 WEBSHELL_ASP_Generic으로 묶이며, 3~4개 파일이 WEBSHELL_JSP_Generic/_Tiny/EXT_ 계열로 겹쳐 잡힌다. 이 세 개의 룰 코호트만으로 20개 파일 중 절반이 넘는 표본이 설명된다. 문제는 이 룰들이 잡아내는 대상이 정교하게 빌드된 임플란트가 아니라, cmdasp.asp·cmd.jsp·php-backdoor.php처럼 펜테스트 업계에서 15~20년째 돌아다니는 공개 웹셸 킷이라는 점이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence