APT회원 전용
APT

RAR 하나, 탐지율 13→31의 간극이 드러낸 상용 배송 체인

스페인어 결제 영수증을 미끼로 삼은 RAR 압축파일이 SLoad/ModiLoader 계열 JS 다운로더를 감추고 있었다. 컨테이너 자체는 탐지율 13/76에 그쳤지만 내부 스크립트는 31/76까지 뛰어오르며, 저비용 상용 인프라 위에서 조립된 커머디티 배송 라인의 실체를 드러냈다.

2026년 8월 14일 14:45 (UTC+9)최근 관측2026년 8월 22일심각도100CTX Team행위자TA505Hive0065IOC6지역ATCYDEEGES

스페인어로 "결제 영수증 세부사항(Detalles de los recibos de pago)"이라는 이름을 단 RAR 압축파일이 지난 8월 6일 처음 관측됐다. 이 압축파일을 열면 내부에는 단 하나의 JS 파일만 들어 있고, 그 스크립트는 곧바로 SLoad/ModiLoader 계열 다운로더로 식별된다. 흥미로운 대목은 압축파일 자체의 탐지율이 13/76에 그친 반면, 그 안에서 추출된 JS 스크립트는 같은 날 31/76까지 탐지율이 뛰어오른다는 점이다 — 같은 캠페인의 서로 다른 두 단계가 보안 엔진 앞에서 전혀 다른 얼굴을 하고 있었던 셈이다. CTX Team이 이 클러스터를 들여다본 결과, 이 격차는 단순한 우연이 아니라 압축 컨테이너가 서명 기반 탐지를 우회하는 동안 내부 스크립트만 뒤늦게 잡히는, 다운로더 배송 체인에서 흔히 나타나는 '탐지 창(window of detection)' 불일치로 읽힌다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence