
C&C회원 전용
C&C5년 된 Phorpiex, 아직도 샌드박스 두 곳을 통과한다
볼리비아·카자흐스탄·멕시코의 건설·기술 분야를 겨냥한 C2 추적 중, 2021년 컴파일된 Phorpiex/ClipBanker 바이너리가 여전히 활성 제출 목록에서 발견됐다. 76개 엔진 중 64곳이 악성으로 잡았지만 6개 샌드박스 중 2곳은 CPU 타이머·디버거 탐지 회피 루틴을 통과시켰다.
2026년 9월 6일 06:41 (UTC+9)최근 관측2026년 9월 6일심각도100글CTX TeamIOC12MITRE34지역BOKZMX
볼리비아·카자흐스탄·멕시코의 건설·기술 분야를 겨냥한 C2 인프라 추적 과정에서, CTX Team은 2021년 5월에 빌드된 Phorpiex/ClipBanker 계열 바이너리 한 점이 여전히 활성 제출 목록에 이름을 올리고 있는 것을 확인했다. 이 파일(552ac091…9e17)은 76개 탐지 엔진 가운데 64곳에서 악성으로 판정됐지만, 여섯 개의 샌드박스 판정 중 두 곳 — Yomi Hunter와 C2AE — 은 여전히 미탐지(undetected) 판정을 내렸다. 실행 전 CPU 타이머를 직접 읽고 디버거 존재 여부를 점검하며 장시간 대기하는 행위 패턴이 태그로 기록돼 있는데, 이 회피 로직이 정확히 왜 일부 샌드박스에서만 통과됐는지는 데이터로 단정할 수 없지만, 시간 기반 지연 실행이 일부 자동화 분석 환경의 관찰 창을 넘어섰을 가능성을 보여주는 정황으로 읽을 수 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence