C&C회원 전용
C&C

배치파일로 위장한 464KB 로더, 60/75 탐지되나 단 1회 제출

VirusTotal 75개 엔진 중 60개가 악성으로 판정한 'docs.log.bat'는 임포트가 텅 빈 패킹 로더였다. 그러나 이 강한 신호를 뒷받침할 나머지 57개 도메인과 12개 IP는 유럽 전역에 흩어진 채 서로 묶이지 않는다.

2026년 7월 24일 13:39 (UTC+9)최근 관측2026년 7월 24일심각도100CTX TeamIOC83MITRE31지역US

VirusTotal 기준 75개 엔진 중 60개가 악성으로 판정한 파일 하나가 있다. 흥미로운 것은 이 파일이 단 한 차례, 단일 소스에서만 제출됐다는 점이다 — 널리 퍼진 커먼 멀웨어가 아니라 특정 표적을 겨냥해 짧게 쓰이고 사라졌을 가능성이 있는 샘플이라는 뜻이다. 파일명은 docs.log.bat. 배치 스크립트처럼 보이도록 이름을 붙였지만 실제로는 "PE32 executable for MS Windows (GUI)" 포맷의 정통 Win32 실행파일(SHA256: 07c0fe3c3fffdbfba4fa416d8abbad4895a726342c9b78499a2b6a2e982c625c)이다. 이번 c2-servers 카테고리 레코드에서 CTX Team이 확보한 33개 IOC 가운데 실질적인 기술적 실체를 갖춘 것은 사실상 이 파일 하나뿐이며, 나머지 57개 도메인과 12개 IP는 대부분 흩어진 유럽계 호스팅 인프라의 흔적으로 남아있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence