
FILE회원 전용
FILE10년 잠든 인젝터, 미국 소매 유통망 자격증명 탈취 캠페인에 재등장
2015년 컴파일된 ranapama 패밀리 바이너리가 2026년에도 활성 캠페인 IOC로 관측됐다. F-PROT 패킹과 3단계 안티 분석 게이트를 갖춘 이 인젝터는 미국 소매 부문을 겨냥해 브라우저·파일·레지스트리 자격증명을 동시에 수집하며, 51개 IP 릴레이 풀과 단명 TLS 인증서를 활용한 전용 C2 노드로 탐지를 회피하고 있다.
2026년 6월 27일 09:45 (UTC+9)최근 관측2026년 6월 27일심각도100글CTX TeamIOC60MITRE30지역US
F-PROT 패커로 압축된 Win32 PE32 실행 파일 하나가 2026년 2월부터 미국 소매 유통 부문을 겨냥한 자격증명 탈취 캠페인에서 활성 IOC로 관측되고 있다. 파일명 rain003.exe, 크기 1,051 KB — 그 자체로는 평범해 보이는 이 바이너리의 PE 컴파일 타임스탬프는 2015년 6월 25일이고, VirusTotal 최초 제출 기록은 2015년 6월 30일이다. CTX Team이 추적한 이 캠페인의 마지막 활동 시점은 2026년 6월 26일로, 페이로드의 첫 공개 노출과 현재 운영 사이에는 약 10년의 간극이 존재한다. 이 캠페인이 단순한 오래된 악성코드 재활용 사례로 읽히지 않는 이유는 페이로드의 기술적 구성 때문이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence