
C&C회원 전용
C&C게임 치트 도구로 위장한 커널 침투 캠페인, LummaStealer와 BYOVD 결합
HWID 스푸퍼 툴킷으로 위장한 악성 ZIP 번들이 만료된 EV 서명 취약 드라이버와 LummaStealer를 함께 배포하며 커널 수준 방어 회피를 구현했다. 2026년 6월까지 Chrome·Brave 사용자의 브라우저 보안 스토어 데이터가 복수 머신에서 수집된 정황이 확인됐다.
2026년 6월 7일 19:39 (UTC+9)최근 관측2026년 6월 7일심각도100글CTX Team행위자APT28StrontiumIOC31MITRE24
2026년 4월부터 6월 사이, 게이밍 커뮤니티를 겨냥한 HWID 스푸퍼 툴킷 배포 캠페인이 단순한 정보탈취 작전 이상의 기술적 깊이를 드러냈다. 'Monotone-HWID-Spoofer-master.zip'이라는 이름의 ZIP 번들(6241813c, 43/77 탐지)은 표면적으로는 하드웨어 ID 우회 도구처럼 보이지만, 내부에는 만료된 Sectigo EV 코드 서명 인증서로 서명된 취약 커널 드라이버, WDK 테스트 인증서로 서명된 스푸퍼 드라이버, 그리고 LummaStealer 로더가 함께 패키징돼 있었다. 이 캠페인이 주목받는 이유는 단순한 스틸러 배포가 아니라 — BYOVD(Bring-Your-Own-Vulnerable-Driver) 기반 커널 수준 방어 회피, paste 사이트 URL 스테이징, Telegram C2 신호, 그리고 브라우저 보안 스토어 수집까지 — 하나의 사회공학 래퍼 안에 완성도 높은 공격 체인이 압축돼 있다는 점이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence