
FILE회원 전용
FILEChrome으로 위장한 WinosStager, Tor 전용 C2로 10개국 침투
서명 없는 PE 바이너리가 Google Chrome 메타데이터를 도용해 시작 폴더에 자리 잡고, 클리어넷 인프라 없이 Tor 은닉 서비스만으로 명령제어 통신을 수행한다. CTX Team은 화학·제조·정부 기관 등 10개국 표적을 대상으로 한 이 캠페인을 추적 중이나 귀속 행위자는 아직 특정되지 않았다.
2026년 6월 15일 11:35 (UTC+9)최근 관측2026년 6월 15일심각도88글CTX TeamIOC25MITRE51지역GUINITMYPA
서명되지 않은 PE 바이너리 하나가 Google Chrome의 외피를 두르고 화학·제조·정부 기관 시스템의 시작 프로그램 폴더에 자리를 잡았다. 파일명은 chrome.exe, 버전 정보에는 "Copyright (C) 2026 Google LLC"가 새겨져 있지만, 내부 이름은 networkmonitor이고 코드 서명 인증서는 없다. 이 바이너리가 외부와 통신하는 경로는 클리어넷이 아니다 — 명령제어(C2) 트래픽 전체가 Tor 네트워크를 통해 DGA 스타일의 .onion 은닉 서비스 두 곳으로만 흘러들어간다. 방어자가 네트워크 계층에서 차단하거나 싱크홀로 유도할 수 있는 클리어넷 인프라는 이 캠페인에 존재하지 않는다. CTX Team이 추적해 온 이 활동은 과암, 인도, 이탈리아, 말레이시아, 파나마, 페루, 폴란드, 루마니아, 엘살바도르, 터키 등 10개국에 걸쳐 화학, 컨설팅, 정부·행정, 제조업 분야를 표적으로 삼고 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence