
C&C회원 전용
C&C네 얼굴의 스틸러…하나의 빌드가 라벨을 흩뜨리다
임포트 해시와 리치 헤더를 공유하는 네 개의 실행파일이 인쭈크·클립뱅커·스틸씨·마이키라는 서로 다른 이름으로 탐지됐다. 같은 파이프라인이 BYOVD 드라이버와 CMSTP UAC 우회를 병행 배치하고, 도메인 대신 IP 숫자로 폐쇄된 배포-C2 경로를 운영하고 있다.
2026년 9월 29일 14:44 (UTC+9)최근 관측2026년 9월 29일심각도100글CTX Team행위자Wizard SpiderGrim SpiderIOC39MITRE20지역BE
같은 임포트 해시(imphash)와 리치 PE 헤더 해시를 공유하는 네 개의 실행파일이 VirusTotal에서는 각각 인쭈크(Injuke), 클립뱅커(ClipBanker), 스틸씨(StealC), 마이키(Mikey)라는 서로 다른 위협 라벨로 분류돼 있다. 이 네 샘플은 모두 svchost.exe·taskhostw.exe·dllhost.exe 같은 핵심 윈도우 프로세스명으로 위장했고, Intel·Adobe·Oracle 명의의 저작권 문구까지 위조해 넣었다. 탐지 엔진이 서로 다른 이름을 붙였다는 사실 자체가 역설적으로 하나의 빌드 라인이 계속 돌아가고 있음을 보여준다 — 엔진마다 붙이는 이름은 갈라져도, 빌드는 갈라지지 않는다. 여기에 두 개의 방어 회피 축이 나란히 얹힌다. 하나는 마이크로소프트 서명 체인을 탄 취약 드라이버를 이용한 BYOVD, 다른 하나는 CMSTP COM 인터페이스를 악용한 UAC 우회다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence