APT회원 전용
APT

Amadey 로더, 크롬 암호화 우회 포함 4종 악성코드 동시 배포

TA511이 배후로 지목된 이번 캠페인은 Amadey 로더를 중심으로 StealC v2·LummaC2·ClipBanker·AgentB를 단일 C2 인프라에서 운용했다. StealC v2가 구현한 Chromium 앱 바운드 암호화 우회 로직이 상용 MaaS 채널을 통해 유통되고 있다는 점이 가장 주목할 만한 발견이다.

2026년 6월 15일 10:15 (UTC+9)최근 관측2026년 6월 15일심각도100CTX Team행위자TA511MAN1IOC42지역CL

2026년 4월부터 6월 사이, Amadey 로더를 중심으로 StealC v2, LummaC2, ClipBanker, AgentB 네 개 패밀리가 단일 명령제어(C2) 인프라 위에서 동시에 운용되는 캠페인이 관측됐다. CTX Team의 분석에 따르면 이 캠페인의 가장 주목할 만한 기술적 특징은 StealC v2가 구현한 Chromium 앱 바운드 암호화(app-bound encryption) 키 복호화 로직이다. YARA 룰 win_mal_Chromium_app_bound_encryption_Decrypter(작성자: RussianPanda, 출처: github.com/RussianPanda95/Malware-Rules-IOCs)가 샘플 efe7eb517cc4…에서 발화했다는 사실은, 이 스틸러가 해당 보호 메커니즘을 우회하는 로직을 포함하고 있음을 시사한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence