
FILE회원 전용
FILEKMSpico 위장 악성 패키지, 10년짜리 자가서명 인증서로 LummaStealer 유포
케냐 기술 분야를 겨냥한 KMSpico 위장 설치 패키지가 단일 @ByELDI 인증서로 묶인 4개 실행 파일과 WinDivert 드라이버, Formbook 안티훅 우회 코드를 탑재하고 있다. 설치 체인 끝에는 2025년 5월 25일 처음 관측된 LummaStealer 드로퍼 두 개가 자리하며, 6개의 .top TLD C2 도메인으로 TLS 비콘을 전송한다.
2026년 5월 28일 02:47 (UTC+9)최근 관측2026년 5월 28일심각도44글CTX Team행위자Lazarus GroupHastati GroupIOC18MITRE42지역KE
KMSpico 소프트웨어 불법 복제 도구로 위장한 악성 설치 패키지가 케냐 기술 분야를 표적으로 유포되고 있다. 겉으로는 흔한 윈도우 인증 우회 도구처럼 보이지만, 그 내부에는 단일 자가서명 인증서로 묶인 4개의 실행 파일, Dotfuscator 난독화, WinDivert 패킷 캡처 드라이버, Formbook 계열 안티훅 우회 코드가 층층이 쌓여 있다. 그리고 이 KMS 설치 체인의 끝에는 2025년 5월 25일 처음 관측된 LummaStealer 드로퍼 두 개가 자리 잡고 있으며, 이들은 .top TLD 기반 C2 도메인 6개에 TLS 암호화 채널로 비콘을 전송하고 있다. 전형적인 크랙 도구 캠페인이라 보기에는 지나치게 정교한 회피 계층 — 이것이 이번 분석의 출발점이다. CTX Team은 이 캠페인을 심각도 44, 신뢰도 85로 분류된 위협 클러스터(CTXyftd6jnlwf)로 등록했다. 이 캠페인의 가장 뚜렷한 지문은 코드 서명 인증서다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence