FILE회원 전용
FILE

Stealc v2, Chrome 127 암호화 우회 탑재해 2단계 C2 체계로 전환

SVCStealer 로더와 Stealc v2가 짝을 이루는 2단계 실행 구조가 새로 확인됐다. Chrome 127 앱 바운드 암호화 우회 기능과 날짜 체크 회피 메커니즘이 추가되며, Exodus 지갑 금고·FileZilla 자격증명·Telegram 세션까지 수집 범위가 확장됐다.

2026년 6월 19일 09:13 (UTC+9)최근 관측2026년 6월 19일심각도87CTX Team행위자APT28StrontiumIOC33MITRE42지역AU

이전 보도(SmokeLoader 기반 자격증명 탈취 캠페인 추적)에서 카드 체커 위장 SmokeLoader 루어와 복수의 C2 노드를 중심으로 분석됐던 이 캠페인이 새로운 국면에 접어들었다. 이번에 CTX Team이 확인한 것은 단순한 페이로드 교체가 아니다 — SVCStealer 로더와 Stealc v2 페이로드가 짝을 이루는 2단계 실행 체계가 새로 도입됐고, 그 중심에는 Google이 Chrome 127에서 도입한 앱 바운드 암호화(app-bound encryption)를 우회하는 기능이 자리 잡고 있다. 이전 보도 당시 존재하지 않던 신호 12개의 파일과 C2 IP 1개가 이번 분석에서 새로 식별됐다. --- 이번 캠페인에서 가장 먼저 눈에 띄는 변화는 실행 사슬의 구조적 전환이다. 이전 보도가 SmokeLoader 단일 페이로드 중심으로 분석됐다면, 이번 스냅샷에서는 로더와 스틸러가 각각 독립적인 C2 체크인을 수행하는 2단계 아키텍처가 확인된다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence