APT회원 전용
APT

크랙 액티베이터 속에 숨은 다섯 겹의 실행 사슬

윈도우 인증 우회 도구 KMSAuto·KMSSS 배포판에서 자체 서명 인증서, Chrome 업데이터로 위장한 로더, r77 루트킷, 코인마이너, 취약 드라이버가 한 묶음으로 발견됐다. CTX Team은 이를 완성된 공격 사슬이 아니라 같은 유통 경로에 얹힌 서로 다른 목적의 부품들로 본다.

2026년 9월 4일 14:35 (UTC+9)최근 관측2026년 9월 4일심각도100CTX Team행위자APT27TEMP.HippoIOC21MITRE58지역MY

윈도우 정품 인증을 우회해 주는 무료 프로그램인 KMSAuto와 KMSSS 배포판 안에서, 자체 서명 인증서와 Chrome 업데이터로 위장한 로더, 사용자 모드 루트킷, 코인마이너, 그리고 2009년에 처음 서명된 취약 드라이버가 한 묶음으로 확인됐다. CTX Team이 이번 지표 묶음을 들여다본 결과 관측되는 것은 네 단계까지다 — 위장 서명 배포, 실행/드롭, 은닉, 마이닝 풀 통신. 마지막 단계로 흔히 따라붙는 커널 권한 확보는 WinRing0 드라이버의 존재만으로 짜맞춘 개연성 있는 재구성이며, 이 데이터 안에서 그 드라이버가 실제로 로딩되는 순간을 직접 보여주는 흔적은 없다. 즉 이번 사례는 "완성된 공격 사슬"이 아니라, 서로 다른 목적의 부품 네 개가 같은 유통 경로에 얹혀 있는 모습이라고 보는 편이 더 정확하다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence