APT회원 전용
APT

스틸러가 다운로더 물고 등장, C2 인프라는 그대로

동일한 위협 클러스터에 새로 편입된 파일은 단 두 건. 그러나 stealc 계열 스틸러와 서비스 프로세스로 위장한 다운로더가 같은 YARA 시그니처와 IDS 탐지 패턴을 공유하며 하나의 2단계 감염 사슬임을 드러냈다. C2로 지목된 독일 AS214351 대역의 세 IP는 조금도 바뀌지 않았다.

2026년 8월 5일 22:04 (UTC+9)최근 관측2026년 8월 5일심각도100CTX Team행위자Wizard SpiderGrim SpiderIOC14MITRE25지역JO

이번 캠페인을 다시 들여다보게 만든 계기는 새 인프라가 아니라 새 파일 두 개였다. 이전 추적 이후 이 위협 클러스터에 새로 편입된 지표는 오직 파일 두 건뿐이고, C2로 지목된 IP·도메인·URL 쪽에는 변화가 전혀 없었다. 그런데 그 두 파일이 예사롭지 않다. 하나는 %APPDATA%\crkhost.exe로 떨어지는 stealc 계열 스틸러(SHA256: f1025f62…a79aee2, VirusTotal 55/76 탐지)이고, 다른 하나는 taskhostw.exe·WinUpdateHelper.exe로 위장한 agentb/mint 계열 다운로더(SHA256: 11e8084e…30d0d1b, 46/76 탐지)다. 둘 다 서명은 없고, 첫 관측 시점이 2026-05-01과 2026-05-02로 하루 차이밖에 나지 않는다. 두 파일을 하나의 사슬로 묶어주는 근거는 통계적 우연이 아니라 룰 매칭이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence