APT
151 건
APT회원 전용2026년 6월 28일 17:04 (UTC+9)Emotet, Cloudflare·홍콩 C2·13년 도메인 재활용으로 3중 탐지 우회
2025년 4월 초 아이슬란드 등록자 정보로 조용히 생성된 도메인 하나(turismochaco.com)가 Cloudflare anycast 뒤에 자리를 잡고, Google Trust Services WE1이 발급한 와일드카드 인증서(시리얼 e2bca7cb1b8f556613d80cfdccbf9d11, 유효 기간 2026-05-11~2026-08-09)를 달았다. 같은 캠페인에는 89일짜리 Let's Encrypt 인증서를 자동 갱신하는 두 번째 도메인(meijizs.com)과, 2012년에 등록된 13년 된 도메인(susanamorales.com)이 함께 엮여 있다. 이 세 가지 노드는 각각 다른 방식으로 인프라 기반 차단을 무력화하도록 설계돼 있다 — IP 평판 차단, 인증서 시리얼 추적, 도메인 연령 기반 필터링을 동시에 우회하는 구조다.
#Emotet#TA542#캐나다표적#VBA난독화#PowerShell다운로더#Cloudflare원점은닉#C2인프라#워드프레스악용행위자Emotet Group · TA542IOCf3 · i1 · d3 · u5지역CA
APT회원 전용2026년 6월 28일 16:53 (UTC+9)20년 묵은 독일 도메인, 2025년 일제히 깨어나 필리핀 겨냥
2005년부터 2012년 사이 독일의 한 등록 기관을 통해 조용히 등록된 네 개의 도메인이 있다. wakan-tanka.org(2005년 8월 24일 등록, 현재 수명 7,613일), white-on-rice.com(2007년 2월 2일, 7,086일), vanbrast.com(2008년 5월 26일, 6,607일), varivoda.com(2012년 2월 2일, 5,257일). 이 도메인들은 오랫동안 눈에 띄지 않았다. 그런데 2025년 하반기, 이 도메인들 가운데 세 곳이 거의 동시에 Sectigo DV TLS 인증서를 새로 발급받기 시작했다 — vanbrast.com이 2025년 7월 18일, zahnarzt-flensburg.com이 11월 24일, wakan-tanka.org가 12월 24일. 캠페인의 첫 관측일은 2026년 3월 8일이다. 인증서 재발급과 캠페인 가동 사이의 간격은 최대 8개월, 최소 2개월 남짓이다.
#Emotet#TA542#도메인에이징#필리핀#자격증명수집#C2인프라#스피어피싱#스파이활동행위자Emotet Group · TA542IOCf4 · i0 · d6 · u11지역PH
APT회원 전용2026년 6월 28일 01:25 (UTC+9)빌더 하나가 낳은 네 개의 스틸러 이름표
18개 파일과 6개 도메인으로 구성된 이번 유포망을 들여다보면, 표면적으로는 서로 무관해 보이는 멀웨어 패밀리들이 사실은 하나의 뿌리에서 뻗어나왔다는 정황이 뚜렷하게 드러난다. CTX Team이 파일셋을 imphash 기준으로 재정렬한 결과, f34d5f2d4577ed6d9ceec516c1f5a744라는 동일한 임포트 해시를 공유하는 네 개의 파일이 확인됐다 — f9133db6…(pctool.exe), 15fd89fa…(Skeesicks.exe), d5959e43…(Lively Screen Recorder.exe), 4c7b23e5…(파일명 미기재)다. 이 네 파일은 백신 업계에서 각각 AgentTesla, Bobik, Reline(=RedlineStealer 계열), 그리고 threat_label조차 붙지 않은 무명 로더로 따로따로 분류돼 있다.
#라자루스그룹#AgentTesla#RedlineStealer#Bobik#Socelars#PPI유통#VMProtect#imphash클러스터링행위자Lazarus Group · Hastati GroupIOCf18 · i3 · d6 · u17지역FR
APT공개2026년 6월 27일 21:07 (UTC+9)APTC-35, 스파이 캠페인에 암호화폐 채굴기와 Tor C2 결합
UPX로 압축된 7,149KB짜리 Win32 실행 파일 하나가 폴란드를 겨냥한 스파이 캠페인의 전면에 서 있다. 이 바이너리는 %APPDATA%\pwo6\svchost.exe라는 경로에 자신을 심어 정상적인 Windows 서비스 호스트 프로세스로 위장하고(T1036), UPX1 섹션 엔트로피 7.98이라는 수치가 보여주듯 강한 패킹으로 정적 분석을 차단한다(T1027). 그런데 이 페이로드의 정체를 들여다보면 단순한 스파이웨어가 아니다 — Florian Roth의 pua_cryptocoin_miner 룰셋에 속하는 YARA 룰 CoinMiner_Strings가 발화하고, 샌드박스 실행 중에는 Proofpoint Emerging Threats의 IDS 룰 ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 240과 ET POLICY TLS possible TOR SSL traffic이 동시에 트리거된다.
#APTC-35#DonotTeam#trojan.dekimine#암호화폐채굴악성코드#TorC2#폴란드#UPX패킹#방어회피행위자APTC35 · Donot TeamIOCf58 · i1 · d0 · u0MITRE29지역PL
APT회원 전용2026년 6월 27일 16:55 (UTC+9)2001년 등록 타임스탬프, 24년째 살아있는 동적DNS 7형제
위협 인텔리전스 실무에서 "오래된 인프라"라는 표현은 대개 수사적 과장이지만, 이번 케이스는 문자 그대로다. No-IP.com의 동적 DNS 서비스 아래 등록된 일곱 개의 호스트네임 — 1yazanboss.no-ip.biz부터 6yazanboss.no-ip.biz, 그리고 접두어 없는 yazanboss.no-ip.biz — 은 모두 WHOIS 상 생성일이 2001-11-22, 그것도 초 단위까지 정확히 동일한 2001-11-22T23:09:02Z로 찍혀 있다. 등록기관은 예외 없이 Vitalwerks Internet Solutions, LLC / No-IP.com이고, 관리자·결제 연락처 역시 Reno, NV의 동일한 이메일 주소로 통일돼 있다. 도메인 7개가 서로 다른 시점에 유기적으로 늘어난 흔적이 아니라, 한 운영자가 단일 No-IP 계정에서 한 번의 배치 작업으로 찍어낸 결과물이라는 뜻이다.
#Sality#동적DNS#No-IP#badcrypt#SaltySpider#파일인프젝터#USB자기전파#위협인텔리전스행위자Salty Spider · KuKuIOCf6 · i0 · d7 · u0MITRE49지역US산업소매·유통
APT회원 전용2026년 6월 26일 20:56 (UTC+9)12년 된 MiniDuke, 2026년 홍콩 겨냥 스파이 작전에 재등장
2013년 처음 문서화된 MiniDuke의 Stage 3 임플란트가 2026년 현재까지 활성 C2 인프라를 유지하며 홍콩을 겨냥한 스파이 활동에 계속 동원되고 있다. CTX Team이 추적한 이번 캠페인에서 가장 주목할 지점은 바이너리의 연령이 아니라, 그것이 탑재한 3단 계층 분석 회피 스택이다. CPU 클록 직접 접근(T1497.003), 디버거 환경 탐지(T1622), 그리고 장시간 슬립 구간의 조합은 두 개의 자동화 분석 플랫폼 중 하나를 완전히 기만하는 데 성공했다 — Zenbox는 97% 신뢰도로 이 파일을 무해하다고 판정했다. 12년이 지난 도구가 현대 샌드박스 환경을 여전히 속일 수 있다는 사실은, 시그니처 기반 탐지가 아무리 성숙해도 행동 분석 파이프라인의 맹점이 지속적으로 악용된다는 것을 구체적으로 보여준다.
#APT29#MiniDuke#샌드박스회피#홍콩#C2인프라#CPU클록탐지#스파이활동#애프터마켓도메인행위자APT29 · MinidionisIOCf1 · i0 · d1 · u34MITRE12지역HK
APT회원 전용2026년 6월 26일 17:09 (UTC+9)심즈4 크랙 위장 CyberGate, 샌드박스 탐지 로직까지 탑재
'심즈4(The Sims 4)' 크랙 설치 파일로 위장한 실행 파일 군집이 CyberGate·KeyloggerGeneric 계열 RAT를 유포하고 있다. 눈에 띄는 대목은 페이로드가 단순히 정보를 탈취하는 데 그치지 않고, 실행 전 디버깅·샌드박스 환경 여부를 판별하는 코드를 내장하고 있다는 점이다. CTX Team이 확인한 이번 표본군에서는 detect-debug-environment, long-sleeps 태그가 페이로드 파일에 동시에 붙어 있고, YARA 룰 sandboxdetect_misc와 INDICATOR_SUSPICIOUS_EXE_SandboxProductID가 각각 발화하며 이를 뒷받침한다. 불법 복제 소프트웨어를 미끼로 삼는 배포 전략 자체는 새롭지 않지만, 그 위에 얹힌 방어 회피 로직의 조합은 이 캠페인이 단발성 실험이 아니라 반복적으로 다듬어진 운영 체계 위에서 돌아가고 있음을 시사한다.
#CyberGate#KeyloggerGeneric#DustSquad#Snowglobe#게임크랙유포#샌드박스회피#다이나믹DNS#RAT행위자DustSquad · APTC34IOCf10 · i0 · d1 · u1MITRE35지역CH · ES · KR · PL산업통신
APT공개2026년 6월 26일 09:21 (UTC+9)BugSplat 사칭 DLL로 요르단 식음료 기업 노린 코발트스트라이크 캠페인
요르단 식음료 산업을 겨냥한 Cobalt Strike 로더 캠페인이 2024년 12월 하순 처음 관측됐다. 이 캠페인의 핵심 특징은 단일 기법이 아니라 다섯 겹으로 쌓인 회피 사슬에 있다. 정품 크래시 리포터 SDK 컴포넌트 이름을 사칭한 DLL sideloading, 정적 PE 분석을 원천 차단하는 커스텀 인코딩 페이로드, 디버그 환경 감지 및 장기 슬립을 통한 샌드박스 무력화, 그리고 만료된 OpenSSL 데모 CA 인증서를 C2 노드에 재사용하는 인프라 위장까지 — 각 단계가 서로를 보완하며 자동화 분석 체계 전반을 체계적으로 우회하도록 설계돼 있다. CTX Team이 이 캠페인을 심각도 100, 신뢰도 85로 분류해 추적하고 있다. --- 공격 사슬의 시작점은 2024년 12월 24일 처음 관측된 938KB짜리 ZIP 아카이브(SHA256: f36913607356...e379a02, 대체 파일명 rar.zip)다.
#Barium#CobaltStrike#DLL사이드로딩#요르단#식음료산업#ZIP드로퍼#BugSplat사칭#C2인프라행위자Barium · Wicked SpiderIOCf5 · i1 · d0 · u1지역JO산업식음료
APT회원 전용2026년 6월 26일 01:23 (UTC+9)Godzilla Loader 툴체인 2층 공개 — SOCKS5 프록시·키젠 미끼 세트 확인
이전 보도(이전 보도)에서 CTX Team은 파키스탄을 겨냥한 Godzilla Loader / PonyStealer 캠페인의 핵심 드로퍼 클러스터와 kanorgate.php C2 패턴을 처음 공개했다. 그 이후 새로 관측된 파일 6개와 C2 URL 6개는 단순한 캠페인 확장이 아니다 — 이전 보도가 포착하지 못했던 배달 및 실행 계층 전체가 수면 위로 드러났다. 특히 만료된 코드 서명 인증서를 탑재한 SOCKS5 프록시 도구, PEiD로 패킹된 .NET 스프레더, 그리고 10년 넘게 Tor 채널을 통해 유통돼 온 키젠 트로이목마가 한 세트로 묶이면서, 이 캠페인의 실제 공격 사슬이 처음으로 완전한 형태를 갖추게 됐다. --- 이번에 새로 확인된 파일 세트에서 가장 주목할 만한 변화는 기존 Godzilla Loader 드로퍼 클러스터와는 전혀 다른 빌드 지문을 가진 세 개의 PE 파일이 함께 등장했다는 점이다. 기존 클러스터는 명확하다.
#GodzillaLoader#PonyStealer#파키스탄#SOCKS5프록시#키젠트로이목마#C2인프라#크랙웨어배포#다층툴체인IOCf17 · i0 · d5 · u9MITRE34지역PK
APT회원 전용2026년 6월 25일 20:56 (UTC+9)EV 인증서 하나로 정적·동적 방어 동시 무력화한 소프트웨어 위장 설치 캠페인
Sectigo가 발급한 EV 코드 서명 인증서를 손에 쥔 공격자가 Safari, Adobe After Effects, Call of Duty MW2를 사칭한 가짜 설치 파일 두 개를 유포하고 있다. 두 PE32 실행 파일은 인증서 일련번호 00 86 51 B4 B7 A5 AF 08 DF 82 E5 FE 4E 5B 99 A8 18로 묶인 동일한 서명 체계를 공유하며, C2 통신은 AWS CloudFront 인프라 뒤에 숨겨 91개 보안 벤더 전부의 탐지망을 피하고 있다. 이 캠페인이 주목받는 이유는 특정 행위자의 이름이 아니라, 정적 탐지를 무력화하는 EV 인증서 남용, 동적 분석을 회피하는 샌드박스 탐지 기법, 네트워크 레이어 검사를 무의미하게 만드는 CloudFront domain-fronting이 하나의 딜리버리 체인 안에서 동시에 작동한다는 점이다. 세 가지 회피 기제가 층층이 쌓인 이 구조는 기존의 단일 방어 통제로는 어느 한 층도 완전히 걷어낼 수 없도록 설계돼 있다.
#LummaStealer#OfferCore#EV코드서명인증서#CloudFront도메인프론팅#샌드박스회피#통신서비스#농업#소프트웨어위장설치행위자Lazarus Group · Hastati GroupIOCf2 · i0 · d1 · u0MITRE21지역CO · DE · EG · FR산업농업 · 지원 서비스 · 통신
APT공개2026년 6월 24일 21:30 (UTC+9)Cloudflare 뒤에 숨은 2단계 C2, 동남아 금융권 겨냥한 rockloader 인프라 포착
2026년 5월 18일 오전, 싱가포르와 캄보디아의 금융 서비스 기관을 겨냥한 공격 인프라가 조용히 가동을 시작했다. Gname.com Pte. Ltd.를 통해 등록된 timezoneapi.net과 그 하위 도메인 sdyer.timezoneapi.net은 WHOIS 등록자 정보의 모든 필드 — 이름, 조직, 도시, 주소, 전화, 팩스 — 를 동일한 16진수 토큰 ddb75a553547a419로 채워 넣은 채 Cloudflare 네임서버 뒤로 실제 호스팅 IP를 완전히 숨겼다. 약 18일 뒤인 6월 5일에는 별도 등록 기관인 NameSilo를 통해 DGA 태그가 붙은 babyyyi.com이 추가로 프로비저닝됐고, 이 도메인은 IP 137.220.156.123을 TTL 600초라는 짧은 갱신 주기로 가리키며 단기 로테이션 비컨 노드로서의 역할을 맡았다.
#TA505#rockloader#C2인프라#금융서비스#동남아시아#DGA#Cloudflare프록시악용#WHOIS신원위장행위자TA505 · Hive0065IOCf9 · i0 · d3 · u0MITRE32지역KH · SG산업금융
APT회원 전용2026년 6월 24일 01:23 (UTC+9)'YCleanner' 위장 악성코드, 4개월 준비 끝에 루마니아 강타
루마니아를 겨냥한 악성 캠페인 하나가 2025년 7월 중순 본격 가동에 들어갔다. 표면적으로는 Adobe 플러그인 업데이트 페이지처럼 보이는 adobe-plugin.info/yc.exe에서 'YCleanner'라는 이름의 시스템 유틸리티를 배포하는 방식이다. 그러나 이 실행 파일의 실체는 LummaStealer 자격증명 탈취 트로이목마와 XMRig 크립토마이너를 동시에 심는 이중 목적 페이로드다. CTX Team이 이 캠페인을 추적한 결과, 단순한 일회성 배포가 아닌 4개월에 걸친 체계적 개발 과정과 자동화된 빌드 파이프라인의 흔적이 확인됐다. 배달 컨테이너는 77개 전체 AV 엔진이 탐지에 실패한 암호화 ZIP으로 포장돼 있었고, 내부 페이로드들은 BIOS 확인, 디버그 환경 탐지, PE 타임스탬프 위조 등 다층 분석 회피 기법을 갖추고 있었다. 이 캠페인의 시작점은 2025년 3월 16일로 거슬러 올라간다.
#BlueBottle#LummaStealer#XMRig#루마니아#크립토마이너#자격증명탈취#이중페이로드#Nitol행위자BlueBottle · Opera1erIOCf16 · i0 · d1 · u1지역RO
APT회원 전용2026년 6월 23일 00:58 (UTC+9)Adobe 설치파일 위장 트로이목마, 자격증명·채굴·대역폭 동시 탈취
Adobe Firefly AI의 베타 설치파일로 위장한 트로이목마 두 개가 2023년 9월부터 2026년 3월에 걸쳐 건설업 종사자들의 시스템에 유포되고 있다. 각각 45MB와 53MB에 달하는 이 실행 파일들은 Firefly AI 25.0.0.2265 beta for Adobe Photoshop 24.7 (x64)라는 구체적인 버전 문자열을 파일명에 내세워 피해자가 정품 크리에이티브 툴을 설치한다고 믿게 만든다. 그러나 이 설치파일이 실행되는 순간 공격자는 자격증명 탈취, 암호화폐 채굴, 피해자 대역폭 재판매라는 세 갈래 수익 구조를 동시에 가동한다. CTX Team이 추적한 이 캠페인은 브라질, 독일, 룩셈부르크의 건설 부문을 표적으로 삼고 있으며, 이번 분석 시점에서 17개의 신규 파일과 두 개의 신규 인프라 노드가 추가로 확인됐다. 이전 활동의 연속선 위에 있지만 인프라와 페이로드 구성 모두에서 의미 있는 진화가 관측된다.
#PureLogs#WinRing0x64#BYOVD#크래킹소프트웨어루어#건설업표적#암호화폐채굴#대역폭재판매#브라질·독일·룩셈부르크행위자APT28 · StrontiumIOCf21 · i4 · d5 · u4지역BR · DE · LU산업건설
APT회원 전용2026년 6월 21일 16:13 (UTC+9)25년 된 독일 도메인, Emotet 페이로드 배포 거점으로 전락
2000년대 초반 독일에서 등록된 상업용 웹사이트 세 곳이 2026년 현재 Emotet 페이로드 배포 거점으로 작동하고 있다. eschricht.com(2002년 5월 등록), vonnahme.com(2000년 9월 등록), hohwy.com(2009년 6월 등록) — 이 세 도메인은 모두 Cronon GmbH를 등록 대행사로 공유하고, WHOIS 등록자 필드에 동일한 난독화 토큰(1f8f4166599d23ee / 3432650ec337c945)을 담고 있다. 여기에 .de 도메인 f8computer.de까지 포함한 네 사이트 전체가 Cronon/Strato의 rzone.de 네임서버 인프라를 통해 DNS를 위임하며, 공격자가 신규 도메인을 등록하는 대신 수십 년간 신뢰를 쌓아온 합법적 사이트를 침해해 재활용하는 전략을 택했음을 보여준다.
#Emotet#TA542#독일공유호스팅#CrononGmbH#파푸아뉴기니#숙박·레저#PowerShell다운로더#장기탐지우회행위자Emotet Group · TA542IOCf4 · i1 · d4 · u8지역PG산업숙박·레저
APT회원 전용2026년 6월 21일 04:00 (UTC+9)Nmap 정품 인증서로 서명된 트로이목마, 방산 표적 침투 시도
Nmap Software LLC 명의로 DigiCert가 발급한 유효한 코드 서명 인증서(일련번호 06 75 D6 B5 9E F1 B0 AB 30 E5 D2 E0 46 DA 24 31, 지문 0629C303220B256580AABA536A1A3C060B87E3A2)로 서명된 세 개의 윈도우 실행 파일이 2026년 5월 이후 조용히 유포되고 있다. 이 파일들은 Authenticode 서명 영역 너머에 추가 데이터를 덧붙이는 overlay 기법(T1553.004)을 통해 보안 검사를 통과하면서, VirusTotal에 등록된 75~76개 엔진 전체에서 탐지율 0을 기록하고 있다. 여기에 더해 열 개의 파일이 윈도우 네트워크 드라이버 저장소의 PNF 아티팩트로 위장하며 파일시스템 수준의 은폐 층을 추가한다. 두 가지 회피 기법이 단일 캠페인 안에서 동시에 작동하는 이 구조는, 운영팀이 탐지 우회를 단순한 부가 요소가 아닌 설계 원칙으로 삼고 있음을 시사한다.
#Kimsuky#GuLoader#코드서명인증서악용#방산표적#Authenticodeoverlay#드라이버저장소위장#Npcap#공급망위협행위자Kimsuky · Velvet ChollimaIOCf33 · i0 · d0 · u0MITRE44
APT회원 전용2026년 6월 20일 16:10 (UTC+9)크랙 소프트웨어로 위장한 PE32+ 트로이목마, 22개국 제조·통신 분야 침투
signaturely.com이 발급한 코드 서명 인증서가 붙어 있지만 신뢰 루트에서 끊겨 있는 2,967KB짜리 PE32+ 실행 파일 한 개가 FL Studio, CorelDRAW, EaseUS Data Recovery의 크랙 버전으로 위장한 채 제조업과 통신 서비스 분야를 중심으로 22개국에 유포되고 있다. 이 바이너리는 디버거 탐지(T1622), 장시간 슬립을 이용한 샌드박스 회피(T1497.003), 보안 소프트웨어 열거(T1518.001)를 조합한 3중 방어 회피 스택을 탑재하고 있으며, WMI 기반 실행(T1047)과 USB 전파 기능까지 갖추고 있다. 명령제어(C2) 채널은 우크라이나 하르키우에 등록된 AS 208949(Hbing Limited) 위에 올라앉은 195.211.191.95로 향하며, 이 IP와 myrtler.biz 도메인은 2025년 1월 17일 발급된 10년짜리 자가서명 와일드카드 인증서(시리얼…
#APT28#PE32+트로이목마#크랙소프트웨어위장#제조업#통신서비스#USB전파#샌드박스회피#C2인프라행위자APT28 · StrontiumIOCf1 · i1 · d3 · u3MITRE11지역AO · AR · AU · BO산업제조 · 통신
APT회원 전용2026년 6월 20일 15:58 (UTC+9)Chrome 확장자로 위장한 4KB 실행 파일, Snowglobe에 새 드로퍼 등장
CTX Team이 추적 중인 통신 서비스 표적 스파이웨어 캠페인에서 이번 주기 새로 편입된 6건의 파일 지표 가운데, 가장 눈에 띄는 것은 두 개의 "Chrome 확장 프로그램(crx)" 컨테이너다. VirusTotal 매직 바이트 분석 결과 이 두 파일은 Google Chrome extension, version 3, XZ compressed, CRC64라는 정식 crx 헤더를 갖고 있지만, 내부 경로 메타데이터를 열어 보면 완전히 다른 실체가 드러난다. 하나(e40bb820…)는 C:\n5qqs\m425x6y\eelmf.exe와 C:\Program Files (x86)\EbqqnKk7ls\jmTKFqn6Kx\jXCCj7Yt\ITzEX5dK.exe라는 윈도우 실행 파일 경로를 alt_name으로 물고 있고, 다른 하나(a7feea3d…)는 C:\Program Files (x86)\l85FDkEzdA\ETFuJ9jPUx\yThIvjhg\ESzsiVLE.exe와…
#Snowglobe#Salat스틸러#Vidar#cheater.to#통신서비스#마스커레이딩#UPX패킹#Chrome확장자위장행위자Snowglobe · Animal FarmIOCf9 · i0 · d1 · u0MITRE43지역CZ · LT · SA · TR산업통신
APT회원 전용2026년 6월 19일 03:56 (UTC+9)만료 4년 된 HTC 인증서 달고 나타난 Spring Dragon 드로퍼
2025년 11월 14일, VirusTotal에 처음 등장한 PE32+ 실행 파일 하나가 보안 분석가들의 시선을 끌었다. 파일명은 ViveSoftwareSetup.exe, 내부 문자열은 "VIVE Software", 저작권 표기는 "HTC Corp.(c) All rights reserved." — 겉으로는 HTC의 VR 소프트웨어 설치 패키지처럼 보인다. 그러나 이 파일에 박혀 있는 DigiCert 코드 서명 인증서(일련번호 0C F0 97 A2 E8 28 0E 54 9F 7C A5 DF 08 95 CF 52)의 유효 기간은 2021년 4월 28일에 이미 만료됐다. 드로퍼가 세상에 나타나기 4년 이상 전에 죽은 인증서가, 2025년산 악성코드에 이식된 것이다. 서명 검증은 런타임에서 실패하지만 인증서의 존재 자체는 남는다.
#SpringDragon#GCleaner#wmi_ghost#코드서명위장#만료인증서악용#C2인프라#샌드박스회피#드로퍼행위자Spring Dragon · Lotus BlossomIOCf1 · i0 · d3 · u6MITRE12
APT공개2026년 6월 18일 23:57 (UTC+9)법률 문서로 위장한 ZIP, Upatre가 CryptoLocker 탐지 규칙까지 동시 발화
수신자가 이메일 첨부 파일을 열었을 때 보이는 것은 평범한 사건 파일이었다. Case_1171807.zip, Case_1787739.zip — 법률이나 금융 업무를 다루는 조직이라면 매일 수십 건씩 받는 형식의 파일명이다. 그러나 압축을 해제하면 단 하나의 실행 파일만 나온다. 27,648바이트짜리 PE32 바이너리, case_10022013.exe. 이 파일이 실행되는 순간 Upatre 드로퍼가 작동을 시작하고, 그 뒤에 무엇이 내려오는지는 아직 완전히 규명되지 않았다. CTX Team이 이 캠페인을 분석하는 과정에서 드러난 가장 이례적인 신호는 단순한 탐지율 수치가 아니었다. Upatre/GenericKDV로 분류된 이 드로퍼가 McAfee ATR 룰셋의 YARA 규칙 CryptoLocker_set1과 CryptoLocker_rule2를 동시에 발화시킨다는 사실이었다.
#GoldEvergreen#BusinessClub#Upatre#CryptoLocker#ZBot#법률기관표적#스피어피싱#C2인프라행위자Gold Evergreen · Business ClubIOCf3 · i0 · d1 · u1MITRE9
APT회원 전용2026년 6월 18일 15:58 (UTC+9)72시간 인증서로 76개 AV 전부 우회한 트로이목마 브라우저 인스톨러
독일 소프트웨어 퍼블리셔 Ströer Digital Publishing GmbH의 법인 명의로 발급된 두 장의 Microsoft ID Verified 코드 서명 인증서가 7개 악성 PE 파일 전체에 걸쳐 Authenticode 서명을 완성했다. 유효 기간은 각각 72시간 — 2026년 5월 19일부터 22일, 그리고 20일부터 23일까지. 두 인증서 모두 첫 제출일인 2026년 5월 23일 시점에는 이미 만료 상태였지만, Authenticode 구조는 온전히 유지됐고 VirusTotal의 76개 정적 AV 엔진 가운데 단 하나도 이 파일들을 악성으로 분류하지 않았다. 독일·프랑스·룩셈부르크의 에너지, 기술, 통신 서비스, 도매 분야 조직을 겨냥한 이 캠페인은 코드 서명 신뢰 체계를 운영 무기로 전환한 방식 자체가 핵심 뉴스다. CTX Team이 분석한 이 캠페인의 전달 벡터는 browser7-latest.exe라는 이름의 UPX 패킹된 7-Zip SFX 인스톨러다.
#APT28#WarzoneRAT#WinosStager#Skip-2.0#코드서명악용#에너지분야#독일·프랑스·룩셈부르크#트로이목마인스톨러행위자APT28 · StrontiumIOCf55 · i0 · d0 · u0MITRE55지역DE · FR · LU산업에너지 · 기술·IT · 통신
APT회원 전용2026년 6월 18일 04:04 (UTC+9)Discord CDN 악용 NullMixer, 5종 악성코드 번들로 4년째 운용
Discord의 파일 첨부 기능을 첫 번째 배포 채널로 삼은 NullMixer 기반 캠페인이 단일 가짜 설치 파일 안에 RedlineStealer, ClipBanker, SmokeLoader, StealBit, Upatre 등 다섯 개 악성코드 패밀리를 동시에 번들링한 채 유포되고 있다. Sectigo가 발급한 코드 서명 인증서를 부정 취득해 서명 기반 방어를 우회하고, 싱가포르 SingNet AS3758 내 동일 /23 서브넷에 배치된 세 개 노드를 명령제어(C2) 백엔드로 활용하는 이 캠페인은 최초 파일 버스트가 2021년 8월로 거슬러 올라가지만, 도메인 등록 이력과 TLS 인증서 갱신 흔적은 2025년 10월 이후까지 이어진다. CTX Team이 추적해 온 이 위협 클러스터는 현재도 활성 상태다. --- 이 캠페인의 가장 두드러진 특징은 단일 드로퍼가 실행되는 순간 여러 악성코드 패밀리가 동시에 풀린다는 점이다.
#NullMixer#APT28#RedlineStealer#SmokeLoader#ClipBanker#DiscordCDN악용#자격증명탈취#볼리비아행위자APT28 · StrontiumIOCf18 · i3 · d4 · u10지역BO
APT회원 전용2026년 6월 17일 23:57 (UTC+9)DHL 운송장 위장 RAR, 건설업 자격증명 노리는 샌드박스 우회 캠페인
독일·인도·말레이시아·튀르키예 건설 분야 조직을 겨냥한 스피어 피싱 캠페인이 포착됐다. 공격자는 DHL 항공화물 운송장(Airway Bill) 번호를 그대로 파일명에 박아 넣은 RAR 아카이브를 미끼로 사용하면서, 자동화 분석 환경을 탐지하면 실행을 억제하는 다층 회피 로직을 내장해 보안 솔루션의 시야를 의도적으로 좁혔다. CTX Team이 추적한 이 캠페인의 핵심은 도구 자체가 아니라 탐지 억제 설계다 — 상용 자격증명 탈취 도구를 포장한 방식이 기존 캠페인과 결을 달리한다. 캠페인 활동 기간은 2026년 5월 15일 최초 관측 이후 6월 17일까지 이어졌으며, CTX Team은 이를 심각도 72, 신뢰도 85로 분류된 위협 클러스터(CTXen3schbtt3)로 공식 등록했다.
#MassLogger#Formbook#스피어피싱#건설업#샌드박스우회#자격증명탈취#APT29#독일·인도·말레이시아·튀르키예행위자APT29 · MinidionisIOCf3 · i0 · d0 · u0MITRE23지역DE · IN · MY · TR산업건설
APT회원 전용2026년 6월 17일 20:00 (UTC+9)Chrome 암호화 방어선 뚫는 Salat Stealer, Cloudflare DoH로 C2 추적도 차단
Chrome v127부터 구글이 도입한 앱 바운드 암호화(app-bound encryption)는 브라우저 저장 자격증명을 OS 수준으로 보호해 범용 인포스틸러의 수확을 어렵게 만들겠다는 의도로 설계된 방어 조치였다. 그 방어선을 정면으로 겨냥한 페이로드가 올해 5월 초 관측됐다. 2026년 5월 2일 처음 제출된 Win32 PE32 실행 파일(SHA-256: 3d8034186da15b34b83c7137ccc676c3961dcd130184a372a64e6a4a9e99e704)은 세 개의 독립 샌드박스에서 모두 악성 판정을 받았으며, 9개의 YARA 룰이 동시에 발화했다. 그 가운데 RussianPanda가 작성한 win_mal_Chromium_app_bound_encryption_Decrypter 룰의 발화는 이 바이너리가 Chrome v127 이상의 쿠키·비밀번호 저장소를 보호하는 암호화 키를 직접 해독하는 능력을 갖췄음을 확인해 준다.
#SalatStealer#Chrome앱바운드암호화우회#DNS-over-HTTPS#암호화폐지갑탈취#CloudflareCDN악용#인포스틸러#APT28#C2인프라행위자APT28 · StrontiumIOCf1 · i2 · d3 · u2MITRE11
APT회원 전용2026년 6월 17일 13:49 (UTC+9)9년 된 ChChes 임플란트, 2025년 갱신 C2 서버와 현재도 통신 중
2016년 11월 컴파일된 Win32 PE32 실행 파일 하나가 2025년 9월에 갱신된 TLS 인증서를 달고 운영 중인 C2 서버와 통신하고 있다. 바이너리의 나이와 인프라의 신선도 사이에 존재하는 이 9년의 간극이 이 캠페인이 전하는 핵심 메시지다. CTX Team이 추적해 온 이 위협 클러스터(CTX6wzpqwwo6c)에서 관측된 ChChes 임플란트(SHA256: 2965c1b6...91699)는 세 가지 회피 레이어를 동시에 가동한다 — 만료된 코드 서명 인증서로 초기 신뢰 관문을 통과하고, CPU 클록 직접 읽기 기반의 시간 지연으로 샌드박스를 무력화하며, 의도적으로 변형된 HTTP 트래픽으로 네트워크 검사를 우회한다. 이 세 레이어가 단일 바이너리 안에서 동시에 작동한다는 사실이, 단순한 오래된 악성코드 재발견이 아닌 현재 진행형 작전의 증거다. --- 이 임플란트가 가장 먼저 활용하는 회피 수단은 코드 서명 체인이다.
#APT10#ChChes#OperationCloudHopper#RedApollo#코드서명인증서악용#샌드박스회피#C2인프라#사이버스파이활동행위자Red Apollo · PotassiumIOCf1 · i0 · d1 · u5MITRE13
APT회원 전용2026년 6월 17일 13:31 (UTC+9)Lazarus, CKEditor 경로 통해 자동화된 웹 셸 진입점 노출
두 개의 서로 다른 호스팅 환경에 자리 잡은 WordPress 사이트가 같은 플러그인 경로를 통해 공격의 첫 관문을 열고 있다. 체코의 Blueboard.cz 호스팅에 얹힌 kartacnictvi.cz와 칠레 POWER LINE DATACENTER(AS132839)에 해석되는 mokawafm.com이 바로 그 주인공이다. 두 도메인은 서로 다른 등록 기관, 서로 다른 네임서버, 서로 다른 IP 대역에 분산돼 있지만, /wp-content/plugins/ckeditor-for-wordpress/ckeditor/plugins/image/라는 동일한 경로 아래에서 익스플로잇 엔드포인트를 노출하고 있다. 이번 분석에서 가장 의미 있는 새로운 신호는 바로 이 경로에 붙어 있는 네 개의 URL이다.
#Lazarus#CRAT#CKEditor#워드프레스#웹셸#식음료#요르단#Nukesped행위자Lazarus Group · Hastati GroupIOCf2 · i2 · d2 · u6MITRE19지역JO산업식음료
APT회원 전용2026년 6월 17일 10:08 (UTC+9)발주서 위장 RAR 파일, 76개 백신 중 6개만 탐지…TA505 PureHVNC 유포
2026년 6월 초, 유럽과 북미, 아시아 전역의 도매·소매·물류·통신 업종 종사자들의 받은편지함에 'PONo 34VIVRES5052026.rar'라는 이름의 첨부파일이 도착하기 시작했다. 겉으로는 평범한 구매 발주서처럼 보이는 이 RAR 아카이브 안에는, 76개 보안 엔진 가운데 단 6개만이 탐지에 성공하는 고도로 난독화된 JavaScript 페이로드가 숨겨져 있었다. 두 개의 독립 샌드박스가 모두 악성으로 판정하고, Abuse.ch의 IDS 룰이 PureHVNC 명령제어(C2) 채널을 지목했음에도 불구하고 — 정적 탐지 엔진 대부분은 이 스크립트를 그냥 통과시켰다. CTX Team이 추적해 온 이 캠페인은 TA505로 귀속되며, 난독화와 타이밍 기반 회피를 결합한 이중 회피 스택이 현재 서명 업데이트 주기를 앞서고 있음을 보여주는 사례로 기록된다. 공격의 진입점은 스피어 피싱 이메일에 첨부된 RAR 아카이브다(T1566.001).
#TA505#PureHVNC#JavaScript드로퍼#스피어피싱#샌드박스회피#물류·도매·통신#유럽·북미·아시아#스테가노그래피행위자TA505 · Hive0065IOCf2 · i0 · d1 · u2지역CY · DE · DK · FR산업소매·유통 · 지원 서비스 · 기술·IT
APT회원 전용2026년 6월 17일 09:42 (UTC+9)XWorm V5.6, 18개 플러그인 완전무장 — 단일 빌드·단일 Azure IP로 운영
XWorm V5.6의 메인 실행 파일 하나가 18개의 전용 플러그인 DLL을 거느리고 실제 배포 환경에서 작동 중인 것이 확인됐다. 단순히 RAT 샘플이 발견됐다는 수준의 이야기가 아니다. 18개 DLL 전체가 동일한 imphash(dae02f32a21e03ce65412f6e56942daa)를 공유하고 PE 타임스탬프가 2024년 3월 6일에 집중돼 있다는 사실은, 이 플러그인 세트가 단일 빌드 파이프라인에서 일괄 생산됐음을 의미한다. HVNC, 키로거, 브라우저 자격증명 탈취, 랜섬웨어, CMSTP UAC 우회, Windows Defender 무력화까지 — 공격 사이클 전 단계를 커버하는 기능이 하나의 패키지로 묶여 있다. 이 완성도가 이번 캠페인을 단순한 상용 RAT 유포 사건과 구분 짓는 핵심이다. C2 인프라 역시 같은 논리로 구성돼 있다.
#XWorm#Gamaredon#원격접근트로이목마#플러그인수트#Azure인프라#브라우저자격증명탈취#랜섬웨어#한국표적행위자Gamaredon Group · CTIGIOCf43 · i0 · d9 · u18MITRE37지역BD · DE · GB · IN
APT회원 전용2026년 6월 15일 10:27 (UTC+9)FileZilla 사칭 .cc 도메인, 콩고 겨냥 2단계 드로퍼 체인 배포
2025년 12월 24일, NICENIC INTERNATIONAL GROUP CO., LIMITED를 통해 등록된 도메인 하나가 조용히 활성화됐다. 이름은 filezilla.cc — 전 세계 수백만 명이 사용하는 오픈소스 FTP 클라이언트 FileZilla의 공식 도메인(filezilla.org)과 한 글자 TLD 차이다. 이 도메인의 /Updater.exe 경로는 가짜 소프트웨어 업데이트 설치 파일을 제공하는 초기 접근 거점으로 기능했다. 피해자가 해당 URL에 접근하는 순간, 4KB짜리 경량 드로퍼가 실행되고, 이어서 583KB 바인더 페이로드가 %TEMP%\main\extracted\ 경로에 풀린다. 두 파일 모두 서명이 없고, 디버거 환경 탐지와 장시간 슬립을 통해 샌드박스 분석을 회피하며, 실행 후에는 pool.hashvault.pro로 CoinMiner JA3 TLS 핑거프린트를 통해 암호화폐 채굴 풀에 비콘을 전송한다.
#BlueBottle#Opera1er#타이포스쿼팅#드로퍼#암호화폐채굴#콩고민주공화국#안티분석회피#인프라은폐행위자BlueBottle · Opera1erIOCf4 · i1 · d1 · u2MITRE18지역CD
APT회원 전용2026년 6월 15일 10:15 (UTC+9)Amadey 로더, 크롬 암호화 우회 포함 4종 악성코드 동시 배포
2026년 4월부터 6월 사이, Amadey 로더를 중심으로 StealC v2, LummaC2, ClipBanker, AgentB 네 개 패밀리가 단일 명령제어(C2) 인프라 위에서 동시에 운용되는 캠페인이 관측됐다. CTX Team의 분석에 따르면 이 캠페인의 가장 주목할 만한 기술적 특징은 StealC v2가 구현한 Chromium 앱 바운드 암호화(app-bound encryption) 키 복호화 로직이다. YARA 룰 win_mal_Chromium_app_bound_encryption_Decrypter(작성자: RussianPanda, 출처: github.com/RussianPanda95/Malware-Rules-IOCs)가 샘플 efe7eb517cc4…에서 발화했다는 사실은, 이 스틸러가 해당 보호 메커니즘을 우회하는 로직을 포함하고 있음을 시사한다.
#TA511#Amadey#StealCv2#LummaC2#ClipBanker#AgentB#앱바운드암호화우회#MaaS크라임웨어행위자TA511 · MAN1IOCf33 · i3 · d0 · u6지역CL산업기술·IT
APT회원 전용2026년 6월 14일 22:29 (UTC+9)30년짜리 자가서명 인증서로 위장한 KMSpico, 4겹 탐지 우회 구조 확인
토렌트와 소프트웨어 불법 복제 채널을 통해 유포되는 KMSpico 설치 패키지가 단순한 해킹 툴 이상의 무언가를 품고 있다는 사실이 CTX Team의 분석을 통해 확인됐다. 이 캠페인의 핵심 페이로드 — Service_KMS.exe, AutoPico.exe, KMSELDI.exe — 는 2015년 8월 9일 자가 발급된 '@ByELDI Certificate Authority' 루트 인증서(시리얼 44 0F EC E1 E0 E0 E4 95 42 EA BC 3A 4A 36 E0 3D)로 서명돼 있으며, 유효 기간은 2045년까지 30년에 걸쳐 있다. 인증서 체인은 신뢰할 수 없는 루트에서 종료되고 해지 상태는 오프라인으로 확인 불가능한 상태임에도, 네 개의 바이너리 모두 Authenticode 'signed' 태그를 달고 있어 파일 속성을 피상적으로 확인하는 사용자나 단순 신뢰 검사를 수행하는 보안 도구를 기만할 수 있는 구조다.
#Molerats#KMSpico#자가서명인증서#WinDivert#Dotfuscator#말레이시아기술업계#코드서명위장#인포스틸러행위자Molerats · Gaza CybergangIOCf17 · i0 · d0 · u0MITRE19지역MY산업기술·IT
APT회원 전용2026년 6월 14일 10:17 (UTC+9)APT27, 18개 변이 페이로드로 이탈리아 겨냥한 7년짜리 스파이 캠페인
이탈리아를 겨냥한 스파이 캠페인에서 단일 빌드 환경이 찍어낸 18개의 9KB PE32 바이너리가 포착됐다. 외형상 동일한 이 파일들은 imphash 706cc522e8bfff8088fbe700175fce5b와 vhash 093056655d05551063z12z19045z2025z1031zcfz를 공유하면서도 TLSH와 ssdeep 값은 샘플마다 제각각이다. 해시 기반 탐지를 무력화하기 위해 배포 단위로 바이트 수준의 변이를 자동 적용한 흔적이다. 여기에 IPVanish 상용 VPN 업체의 EV 코드 서명 인증서를 무단 전용한 564KB 드로퍼가 더해지고, 6개의 .ru 도메인 전체에 /kanorgate.php?g=-1267643179라는 동일한 C2 게이트 경로가 박혀 있다.
#APT27#Godzilla로더#PonyStealer#이탈리아#C2인프라#코드서명악용#자동화페이로드#사이버스파이행위자APT27 · TEMP.HippoIOCf28 · i0 · d24 · u12MITRE9지역IT
APT회원 전용2026년 6월 14일 06:29 (UTC+9)서명은 있지만 신뢰 안 되는 인증서, 크랙 툴 13종을 묶다
시리얼 번호 "E5 FA 25 47 0F 85 17 BF 41 52 87 01 4D AA 57 8C". 발급자 "WZTeam". 유효기간은 2017년 3월부터 2039년 12월까지 22년에 달한다. 이 하나의 자가발급 인증서가 AAct, KMSAuto Net, PIDKey Lite, MSAct++, KMSCleaner 등 서로 무관해 보이는 13개의 윈도우·오피스 활성화 크랙 툴에 동일하게 서명돼 있다. VirusTotal 검증 결과는 13개 파일 모두에서 예외 없이 동일한 문구를 반환한다 — "인증서 체인이 처리됐지만, 신뢰 공급자가 신뢰하지 않는 루트 인증서에서 종료됐다(A certificate chain processed, but terminated in a root certificate which is not trusted by the trust provider)." 서명은 존재하지만 아무도 신뢰하지 않는, 사용자에게 "정상적으로 서명된 파일"이라는 시각적 안심감만 주기…
#WZTeam인증서#KMSAuto#KMSpico#APT27#크랙툴#코드사이닝인증서#윈도우디펜더비활성화#라이선스우회도구행위자APT27 · TEMP.HippoIOCf51 · i0 · d0 · u0MITRE37지역HR · IN · PL · SI산업교육·연구 · 숙박·레저
APT회원 전용2026년 6월 14일 02:27 (UTC+9)6년 잠든 파킹 도메인, 89일 인증서로 재활성화
2019년 12월 3일 등록된 뒤 파킹 서비스 뒤에 방치돼 있던 도메인 하나가, 6년 만에 조용히 다시 살아났다. CTX Team이 이번 캠페인을 추적하는 과정에서 가장 눈에 걸린 것은 새로 뿌려진 악성코드 파일도, 화려한 인프라 클러스터도 아니었다. wthelpdesk.com — Key-Systems GmbH에 등록되고 ns1.parkingcrew.net / ns2.parkingcrew.net 네임서버 아래 오랜 세월 방치돼 있던 이 도메인이 2025년 9월 1일 Let's Encrypt의 R13 중간 인증서로 새 TLS 인증서를 발급받으면서(유효기간 2025-09-01 16:33:08 ~ 2025-11-30 16:33:07, 단 89일) 다시 실체를 드러낸 것이다. 이번 레코드에는 파일 1건, 도메인 1건, URL 5건이라는 얇은 지표 묶음만 들어 있다. 화려한 코호트도 없고 다수의 C2 서버가 얽힌 대규모 인프라도 아니다.
#RedApollo#APT10#chches#zusy#XORC2난독화#파킹도메인재활용#CloudHopper#헬프데스크사칭행위자Red Apollo · PotassiumIOCf1 · i0 · d1 · u5지역DE
APT회원 전용2026년 6월 14일 02:14 (UTC+9)크랙툴 두 벌 하나의 인증서, KMS 위장 뒤 다운로더 체인
정품 인증을 우회해주는 것처럼 보이는 "KMSAuto++.exe"와 오피스 설치 파일 "OInstallLite.exe" 두 개의 실행 파일이 완전히 동일한 코드 서명 인증서 일련번호를 공유하고 있다. 시리얼 넘버는 8A C1 A3 10 13 49 C2 8A 4D 33 94 7C FC D0 76 62 — WZTeam 명의로 발급된 이 인증서는 신뢰되지 않는 루트로 체인이 종료돼 실질적으로는 서명 검증을 통과하지 못하는 자가발급 인증서에 가깝다. 그런데도 두 파일은 크기가 18,565KB와 7,793KB로 전혀 다름에도 같은 시리얼·같은 지문(thumbprint 648384A4DEE53D4C1C87E10D67CC99307CCC9C98)을 그대로 물고 있다. 이는 단순한 우연한 유사성이 아니라, 하나의 빌드·서명 파이프라인에서 찍혀 나온 두 개의 변종이라는 것을 강하게 시사한다.
#WZTeam인증서#KMSAuto++#크랙소프트웨어#PowerShell다운로더#VBS런처#APT27#njRAT#Hostinger도메인행위자APT27 · TEMP.HippoIOCf16 · i0 · d2 · u2MITRE53지역TH산업통신
APT회원 전용2026년 6월 13일 02:32 (UTC+9)WHQL 서명 커널 드라이버, 5단계 금융 탈취 사슬 선봉에 서다
Microsoft Windows Hardware Compatibility Publisher 인증서로 서명된 34KB짜리 커널 드라이버 하나가 현재 유통되는 보안 제품 76개 가운데 단 2개에만 탐지되고 있다. 이 드라이버는 'Safetica'라는 정품 프로세스 모니터 소프트웨어의 제품명과 내부 이름(STProcessMonitor)을 달고 %TEMP%\embeddeddriverservice.sys 경로에 투하되며, BYOVD(Bring-Your-Own-Vulnerable-Driver) 방식으로 엔드포인트 방어 체계를 무력화하는 선봉 역할을 맡는다. 이 드라이버가 길을 열고 나면, hosts 파일 덮어쓰기 → Amadey 로더 → Stealc v2 자격증명 탈취 → 클립보드 하이재킹으로 이어지는 4개 추가 단계가 차례로 전개된다.
#WizardSpider#BYOVD#Stealcv2#Amadey#클립보드하이재킹#커널드라이버#Chromium암호화우회#금융악성코드행위자Wizard Spider · Grim SpiderIOCf11 · i3 · d1 · u5MITRE71지역AR · DE · IN · NG
APT회원 전용2026년 6월 12일 06:42 (UTC+9)OLE 확장자 위장 Emotet DLL, 4개 대륙 C2 서버에 동시 비컨
64비트 Win32 DLL 파일 하나가 .ocx 확장자를 달고 유포되고 있다. 파일명은 hvxda.ocx — 겉으로는 OLE 컨트롤 확장 파일처럼 보이지만, 실체는 Emotet 페이로드다. 이 파일이 주목받는 이유는 단순히 확장자 위장 때문만이 아니다. 샌드박스 실행 결과 말레이시아, 가나, 독일, 한국에 걸친 네 개의 C2 서버로 동시에 비컨 트래픽을 발생시켰으며, 각 서버는 서로 완전히 다른 자율시스템(ASN)에 위치해 있다. Proofpoint Emerging Threats Open의 IDS 룰 기준으로 Feodo Tracker C2 그룹 2, 3, 8, 11이 단 하나의 파일 실행에서 동시에 발화했다 — 이는 단일 페이로드가 Emotet의 다중 에포크 인프라 전체를 아우르며 활성화돼 있음을 의미한다.
#Emotet#Dridex#TA542#FeodoTracker#regsvr32프록시실행#다중에포크C2#뱅킹트로이목마#말레이시아·가나·독일·한국행위자Emotet Group · TA542IOCf1 · i4 · d0 · u7MITRE21지역GE · QA
APT회원 전용2026년 6월 11일 14:40 (UTC+9)89일 인증서 3장, 나흘 만에 세운 C2 발판
지난 6월 10일부터 12일 사이, 서로 다른 세 개의 인프라 노드 — 도메인 하나와 IP 두 개 — 가 거의 동시에 Let's Encrypt 인증서를 발급받았다. 발급 주체는 모두 같은 중간 인증서 'YE2'였고, 유효 기간은 놀랍도록 정확히 89일로 일치했다. 몰도바에 위치한 80.97.160.31(AS48753, Ava Host Srl)은 2026-06-10 14:38:57에, 네덜란드의 31.58.134.74(AS56971, CGI Global Limited)는 같은 날 14:23:56에, 그리고 도메인 powershell-storage.vg는 정확히 같은 타임스탬프로 인증서를 손에 넣었다. 15분 남짓한 시차, 동일한 유효기간, 동일한 발급 중간체 — 이 세 가지가 겹치는 우연은 흔치 않다. CTX Team이 이번에 들여다본 캠페인의 핵심은 여기에 있다. 새로운 악성코드 패밀리도 아니고, 정교한 익스플로잇 체인도 아니다.
#APT28#인증서남용#NICENIC#Let'sEncrypt#C2인프라#드로퍼#코드서명위장#DGA도메인행위자APT28 · StrontiumIOCf7 · i4 · d5 · u6지역ID · MY · PL
APT공개2026년 6월 11일 14:25 (UTC+9)91개 엔진 전부 통과한 Shell Crew C2 노드 — Terracotta VPN의 반포렌식 설계 해부
China Unicom 상용 백본(AS-4837) 위에 자리 잡은 단 하나의 IP 주소가 91개 VirusTotal 탐지 엔진 전부를 통과하면서도 중국 국가 연계 행위자 Shell Crew의 명령제어(C2) 거점으로 기능하고 있다. 125.39.100.74 — 베이징 즈양환야(Beijing Zhiyanghuanya Co., Ltd.) 명의로 APNIC에 등록된 서브넷 125.36.0.0/14 안에 위치한 이 노드는, Let's Encrypt R3가 발급한 90일짜리 단명 인증서(대상 도메인 fox218.91iedu.cn, 시리얼 455c068601abe3da6879d80a90cedad4023)를 TLS 커버로 삼아 멕시코 건설 섹터를 겨냥한 스파이 캠페인을 지탱했다. 탐지율 0/91이라는 수치는 단순한 운이 아니다.
#ShellCrew#TerracottaVPN#멕시코건설섹터#C2인프라#반포렌식#ChinaUnicomAS-4837#자격증명탈취#APT행위자Shell Crew · WebMastersIOCf5 · i1 · d0 · u0MITRE28지역MX산업건설
APT회원 전용2026년 6월 10일 10:17 (UTC+9)중국산 백신 위장 Emotet, 파나마 의료기관 겨냥 5개국 C2망 가동
서명되지 않은 Win32 DLL 하나가 중국어 저작권 문자열과 'MJAntiVirus.EXE'라는 이름표를 달고 파나마 의료 기관 네트워크를 두드리고 있다. 이 파일은 Emotet 로더로, PE 버전 정보 위조(T1036)와 PEiD 패킹, 그리고 인도네시아 대학 서버부터 폴란드 웹호스팅 팜까지 다섯 개의 서로 다른 자율 시스템(AS)에 분산된 C2 풀을 동시에 활용해 탐지와 차단을 동시에 우회하도록 설계돼 있다. CTX Team이 추적 중인 이 캠페인 클러스터(ID: CTXcgu67pzya3)는 2022년 2월 처음 관측된 페이로드가 2024년 5월까지 활성 상태를 유지했으며, C2 노드에 Sectigo DV 인증서와 Let's Encrypt 단기 인증서를 얹어 정상 HTTPS 트래픽으로 위장하는 성숙한 운영 방식을 보여준다.
#Emotet#Dridex#파나마#의료기관#C2인프라#PE위조#JA3지문#로더악성코드행위자Emotet Group · TA542IOCf1 · i5 · d0 · u9MITRE26지역PA산업헬스케어
APT회원 전용2026년 6월 10일 06:38 (UTC+9)만료된 MS 인증서 하나로 묶인 KMS 위장 Amadey 4년 배포 체계
2020년 9월 26일 오전 1시 9분, 단 한 번의 서명 타임스탬프가 찍혔다. 그리고 그 서명은 이미 만료된 Microsoft Windows Publisher 인증서(일련번호 33 00 00 02 4B B2 23 0A 43 CD 03 63 62 00 00 00 00 02 4B, 유효 기간 만료일 2021년 1월 22일)에 속한 것이었다. CTX Team이 추적해 온 이 캠페인에서 주목할 점은 바로 이 단일 서명 타임스탬프가 KillAV 트로이목마, PS2EXE 컴파일 AV 킬러, Amadey 로더라는 세 개의 서로 다른 페이로드 스테이지 전체에 동일하게 찍혀 있다는 사실이다. 만료된 인증서를 재활용해 세 단계 페이로드 모두에 동일한 도용 자격증명을 이식하는 빌드 파이프라인 — 그것이 이 캠페인이 4년 넘게 탐지를 피해 온 핵심 구조다. --- 공격 사슬의 출발점은 Microsoft Office 또는 Windows 정품 인증 도구로 위장한 두 개의 실행 파일이다.
#Amadey#KillAV#KMS위장#PS2EXE#만료인증서재활용#러시아C2인프라#불법소프트웨어유통#드로퍼파이프라인IOCf9 · i1 · d0 · u3MITRE31지역ZW
APT회원 전용2026년 6월 9일 23:05 (UTC+9)라벨은 DCRat, 통신은 Amadey — 어긋난 로더 정체
VirusTotal에서 53/76개 엔진이 악성으로 탐지한 Win32 실행 파일 한 개가 세 가지 서로 다른 정체성을 동시에 지니고 있다. 피드 단계의 패밀리 분류는 DCRat이고, VirusTotal이 붙인 위협 라벨은 trojan.abmrisk/common(대체 명칭 abmrisk, common, deyma)이다. 그런데 이 파일이 실제 통신 단계에서 발화시키는 IDS 룰은 DCRat도 abmrisk도 아닌 ET MALWARE Amadey CnC Response와 두 건의 MALWARE-CNC Win.Trojan.Amadey variant outbound connection attempt다. 하나의 바이너리를 놓고 피드 분류·정적 AV 라벨·실시간 네트워크 시그니처가 서로 다른 답을 내놓는 이 불일치야말로, 이번 캠페인에서 가장 재현성 있게 관측되는 트레이드크래프트 신호다.
#APT28#DCRat#Amadey#Plesk#VPS호스팅#C2인프라#사이버스파이#위장서명행위자APT28 · StrontiumIOCf2 · i1 · d0 · u1MITRE25지역BD · BF · BR · DZ산업기술·IT
APT회원 전용2026년 6월 9일 11:38 (UTC+9)IPFS 게이트웨이로 진화한 C2 인프라, 도메인 압수 무력화 설계
이전 보도(이전 보도)에서 CTX Team이 추적해 온 이 캠페인은 만료·폐기된 코드 서명 인증서를 악용한 번들러 드로퍼와 PremierOpinion 애드웨어 페이로드를 중심으로 분석됐다. 이번 업데이트에서 새로 식별된 핵심 변화는 페이로드나 도메인이 아닌 IP 레이어에 있다. Protocol Labs가 운영하는 IPFS(InterPlanetary File System) 게이트웨이 네트워크 내 IP 209.94.90.1(ASN 40680)과 King Servers 넷블록의 162.244.34.17(ASN 14576, Hosting Solution Ltd.)이 캠페인 지시자 목록에 새로 등재됐다. 이 두 IP의 추가는 단순한 인프라 확장이 아니다 — 운영자가 탈중앙화 웹 인프라를 C2 또는 페이로드 호스팅 경로로 편입시키기 시작했다는 신호로, 기존의 도메인 압수나 IP 블랙홀 라우팅 같은 표준적 대응 수단이 효력을 잃는 지점을 향해 이 캠페인이 진화하고 있음을 시사한다.
#APT28#PremierOpinion#IPFS악용#코드서명우회#번들러드로퍼#C2인프라#기술섹터#DLL사이드로딩행위자APT28 · StrontiumIOCf4 · i3 · d4 · u0MITRE13산업기술·IT
APT회원 전용2026년 6월 9일 07:24 (UTC+9)가짜 FitGirl 게임 패키지에 숨은 DBatLoader, 브라질 집중 공격
'007 First Light [FitGirl Repack]'이라는 이름으로 유포되고 있는 게임 설치 패키지 안에 DBatLoader 계열 트로이목마 드로퍼 두 개가 은닉돼 있다는 사실이 CTX Team의 분석을 통해 확인됐다. 이 패키지는 단순한 악성 실행 파일 하나를 숨긴 수준이 아니다. Play.bat 런처, game.jpg 커버 이미지, unins000.exe 제거 프로그램까지 갖춘 완성형 가짜 설치 묶음이며, 여기에 가짜 DirectX MSI 인스톨러까지 보조 컴포넌트로 포함돼 있다. 1,011개의 고유 소스에서 1,176건의 제출이 집계된 주 드로퍼의 수치는 이 루어가 이미 브라질 사용자를 중심으로 상당한 규모로 유포됐음을 보여준다. 이 캠페인의 핵심은 악성 코드 자체의 기술적 정교함보다, 크랙 게임 배포 생태계를 정밀하게 모방한 기만 아키텍처와 샌드박스 분석을 무력화하는 복합 회피 기법의 조합에 있다.
#VoidArachne#DBatLoader#브라질#가짜게임인스톨러#샌드박스회피#C2인프라#뱅킹트로이목마#FitGirl사칭행위자Void Arachne · Silver FoxIOCf17 · i4 · d2 · u0지역BR
APT회원 전용2026년 6월 8일 23:36 (UTC+9)정품 서명 두른 가짜 FileZilla, 애드웨어 번들러였다
파일명 FileZilla_3.69.5_win32-setup.exe로 유포된 실행 파일(SHA256 77bd820eb0532cfc5ad6523e6abe7c287d2c53ae1c9b8ddc156706f32092d03b)이 완전하고 현재 시점까지 유효한 Sectigo 코드 서명 체인 — Tim Kosse → Sectigo Public Code Signing CA R36 → Sectigo Public Code Signing Root R46 → AAA Certificate Services — 을 달고 있으면서도, VirusTotal에서는 adware.bundler/filezilla로 분류되고 75개 엔진 중 12개가 악성으로 플래그를 올린다. 반면 샌드박스 판정은 정반대다. Zenbox와 Yomi Hunter 두 곳 모두 CLEAN·harmless로 결론을 냈다.
#FileZilla#애드웨어번들러#코드사이닝남용#APT28#APT15#bumblebee#공급망위장#NSIS인스톨러행위자APT28 · StrontiumIOCf1 · i4 · d1 · u1MITRE9산업교육·연구
APT회원 전용2026년 6월 8일 23:07 (UTC+9)DigiCert 인증서 하나로 완성한 3중 탐지 회피 — LummaC2 스틸러 유포 해부
'INNOVA MEDIA d.o.o.' 명의로 발급된 DigiCert G4 코드 서명 인증서 하나가 게임·유틸리티 설치 파일로 위장한 두 개의 PE32 실행 파일을 묶어냈다. 드로퍼와 자식 페이로드가 2025년 12월 22일 1분 간격으로 서명된 이 빌드 세션은, 정적 AV 탐지를 억제하는 코드 서명, 동적 분석을 무력화하는 다층 샌드박스 회피, 그리고 91개 엔진 전원이 탐지하지 못하는 AWS CloudFront CDN 경유 C2라는 세 겹의 방어 우회 구조를 단 하나의 운영 파이프라인 안에서 완성했다. CTX Team이 추적한 이 캠페인은 금융 서비스 부문을 표적으로 삼고 있으며, 위협 피드 메타데이터는 Lazarus Group을 귀속 행위자로 명시하고 있다. --- 이 캠페인의 가장 명확한 운영 지문은 코드 서명 타임스탬프에 있다.
#LazarusGroup#LummaC2#코드서명악용#AWSCloudFront#샌드박스회피#금융서비스#정보탈취#InnoSetup행위자Lazarus Group · Hastati GroupIOCf2 · i0 · d2 · u0MITRE21지역AE · BR · FR · LY산업금융
APT회원 전용2026년 6월 8일 15:09 (UTC+9)유효 DigiCert 인증서로 17개월간 악성 빌드 서명…폐기 없이 현재도 진행 중
DigiCert가 발급하고 현재도 유효한 코드 서명 인증서(시리얼 0D 7E F8 80 11 79 BF 12 A7 46 6F 7D A5 B3 27 7A, 유효 기간 2023년 4월 28일~2026년 7월 7일)가 악성 애드웨어 컴포넌트 7개에 지속적으로 적용되고 있다. 가장 최근 서명 날짜는 2026년 4월 7일 — 즉 이 인증서는 첫 번째 악성 샘플이 관측된 이후에도 새 빌드에 계속 찍혀 나왔으며, 서명 창이 2024년 11월부터 2026년 4월까지 17개월에 걸쳐 열려 있었다. 서명 주체는 Shanghai 2345 Mobile Technology Co., Ltd.이며, 발급 체인은 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1을 거쳐 DigiCert Trusted Root G4까지 이어진다. 운영자는 최초 탐지 이후에도 인증서를 교체하지 않았다 — 이것이 이 캠페인의 가장 핵심적인 운영 결정이다.
#SaltySpider#코드서명인증서남용#애드웨어#HaoZip#2345SafeCenter#알리바바CDN위장#소프트웨어업데이트채널악용#중국행위자Salty Spider · KuKuIOCf15 · i16 · d2 · u2MITRE16
APT회원 전용2026년 6월 7일 23:21 (UTC+9)12년 생존 Nemim 트로이목마, 세 겹 방어막으로 탐지 회피
2013년 2월 VirusTotal에 처음 등장한 56KB짜리 PE32 바이너리가 2025년 3월까지 17회에 걸쳐 재제출되며 꾸준히 관측되고 있다. 이 파일(SHA256: f47508db…)은 단순한 장수 악성코드가 아니다. 정적 분석 도구를 체계적으로 무력화하기 위해 빌드 단계에서 의도적으로 설계된 세 겹의 방어막이 하나의 56KB 패키지 안에 압축돼 있다. Armadillo/PEiD 패킹, XOR로 난독화된 PE DOS 스텁, 그리고 런타임 환경 탐지 루틴 — 이 조합이 10년이 넘는 기간 동안 이 임플란트를 탐지 경계선 아래에 머물게 한 핵심 설계 결정이다. CTX Team이 추적해 온 이 캠페인은 인도 지역을 표적으로 한 스파이 활동으로 분류되며, DarkHotel(Dubnium, Fallout Team, Tungsten Bridge 등 다수의 추적 명칭으로 알려진 행위자)에 귀속된다.
#DarkHotel#Nemim#인도표적스파이활동#정적분석회피#DDNSC2#Armadillo패킹#불가리아인프라#APT행위자DarkHotel · Fallout TeamIOCf2 · i1 · d0 · u9MITRE28지역IN
APT회원 전용2026년 6월 7일 23:07 (UTC+9)FileZilla 위장 인증서·도메인 같은 날 생성…XMRig 다단계 공격 체인 해부
2025년 12월 24일, 두 가지 사건이 동시에 일어났다. 'FileZilla FTP Client'라는 이름의 자가서명 코드 서명 인증서가 발급됐고, 같은 날 filezilla.cc 도메인이 NICENIC INTERNATIONAL GROUP CO., LIMITED를 통해 등록됐다. 인증서 일련번호 30 10 ED B3 26 DC 0F 81, 도메인 생성 타임스탬프 2025-12-24T19:23:28Z — 두 값이 가리키는 날짜는 정확히 일치한다. 이것은 우연이 아니다. 운영자는 피해자가 실행 파일을 열기 전에 이미 브랜드 위장 인프라를 완성해 두었다. CTX Team이 추적한 이 캠페인은 콩고민주공화국을 표적으로 XMRig 크립토마이너를 배포하는 다단계 공격 체인으로, 2026년 1월 12일 단 한 번의 빌드 세션에서 생성된 11개 ZIP 페이로드를 중심으로 구성된다.
#BlueBottle#XMRig#크립토마이너#FileZilla위장#콩고민주공화국#코드서명위조#다단계드로퍼#방어회피행위자BlueBottle · Opera1erIOCf19 · i1 · d1 · u2MITRE29지역CD
APT회원 전용2026년 6월 7일 07:20 (UTC+9)가짜 터치패드 드라이버 로더, 3년째 XRed·XWorm 실어나른다
Windows 터치패드 드라이버로 흔히 알려진 'Synaptics Pointing Device Driver'라는 제품명을 내부에 새긴 언사인 로더 파일 세 개가, 2020년 말부터 2023년 말까지 3년에 걸쳐 동일한 빌드 계보를 유지하며 재유포된 흔적이 확인됐다. 세 샘플 — 9f9ba373c49dccb093030c89afb1ad24ba121342ee361b41583da535f4e870d8, 6a759847ba2664338a968dd1e0d8b4f7c37f8165ea47fb06b1041dba169a0ed0, 147952b38a3f3ecb419102b31e550f82ad731d30c66df44cbd6f640d9253d44d — 는 모두 임포트해시 332f7ce65ead0adfb3d35147033aabe9를 공유하며, PE 섹션 구조(CODE/DATA/.idata/.rdata/.reloc)가 바이트 단위로 일치하고, 심지어 1992년 6월 19일로 조작된 동일한 컴파일 타임스탬프까지…
#DarkComet#XRed#XWorm#로더재활용#다이나믹DNS#CDN위장인증서#Indra#PE위장행위자Indra · Predatory SparrowIOCf13 · i5 · d0 · u0지역EC
APT회원 전용2026년 6월 6일 23:10 (UTC+9)다섯 법인·하나의 공장 — DigiCert G4 서명 인프라 산업화한 Ludashi 애드웨어
DigiCert Trusted G4 코드 서명 인증서를 발급받은 다섯 개의 중국 법인이 단일 페이로드 제조 라인을 공유하며 통신 서비스 부문을 겨냥한 Ludashi 계열 애드웨어를 지속 유포하고 있다. 이 캠페인의 핵심 지문은 단순한 악성코드 패밀리가 아니라 서명 인프라의 산업화 방식에 있다 — 성도(成都), 베이징, 텐진(天津)에 각각 등록된 법인들이 DigiCert G4 체인을 통해 유효한 코드 서명을 획득하고, 단일 인증서 시리얼(0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98)로 묶인 아홉 개의 페이로드를 최소 9개월에 걸쳐 생산해 왔다. 여기에 overlay 기법으로 해시를 변이시키고, 텐센트 클라우드 오브젝트 스토리지와 운영자 직접 통제 CDN을 통해 배달하는 3단 인프라가 결합되면서, 이 캠페인은 합법 서명 채널을 통한 엔드포인트 탐지 우회를 체계적으로 구현한 사례로 분류된다. 가장 선명한 신호는 인증서 코호트의 응집도다.
#Ludashi#DigiCertG4코드서명남용#애드웨어#통신서비스표적#텐센트클라우드#중국위협행위자#오버레이해시변이#다중법인인증서회전행위자Gorgon Group · SubaatIOCf29 · i22 · d4 · u0MITRE10산업통신