
FILE회원 전용
FILEKimsuky, '주문서' 위장 Guloader로 폴란드·독일·호주 겨냥
폴란드어 구매 발주서로 위장한 실행 파일이 다층 회피 기법을 갖춘 Guloader 드로퍼로 확인됐다. 'Brittlewort' 자가서명 인증서와 6년 역행 타임스탬프, 샌드박스 탐지 우회, 제로 탐지 2차 페이로드까지 — 자동화 탐지 파이프라인 전체를 공격 표면으로 삼은 캠페인이다.
2026년 6월 2일 02:27 (UTC+9)최근 관측2026년 6월 2일심각도37글CTX Team행위자KimsukyVelvet ChollimaIOC9MITRE18지역AUDEPL
폴란드어로 '주문서(Zamówienie)'라고 적힌 실행 파일 하나가 2026년 5월 18일 처음 위협 피드에 등장했다. 파일명은 Zamówienie_Nr.2605011793800182.exe — 실제 구매 발주 번호처럼 보이도록 정교하게 꾸며진 숫자열까지 붙어 있다. 그러나 이 326KB짜리 Win32 실행 파일의 진짜 정체는 Guloader를 품은 NSIS 자가 압축 해제 드로퍼였다. 더 눈길을 끄는 것은 파일 자체보다 그것을 감싸고 있는 위장의 층위다. 'Brittlewort'라는 이름의 자가서명 인증서, 실제 컴파일 시점보다 거의 6년 앞선 PE 타임스탬프, 샌드박스 환경에 따라 극단적으로 갈리는 분석 결과, 그리고 정적 분석을 완전히 무력화하는 제로 탐지 2차 페이로드까지 — 이 캠페인의 핵심은 Guloader라는 도구 자체가 아니라, 자동화된 탐지 파이프라인을 겨냥해 정밀하게 설계된 회피 기법의 조합이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence