FILE
158 건
FILE공개2026년 5월 27일 06:47 (UTC+9)Gamaredon, 드라이버 업데이트 도구 위장 3단 페이로드로 건설업계 표적 공격
'드라이버 업데이트 유틸리티'를 찾는 사용자를 겨냥한 트로이목마 패키지가 건설 업계를 표적으로 유포되고 있다. 핵심은 정교한 위장이다. 39MB 규모의 설치 파일(SHA256: 5b03e6e748863dcae92b13528ab969735c93b63b2cbcc97c5b57300ae74ce711)은 Easeware사의 정품 드라이버 관리 소프트웨어 DriverEasy의 메타데이터를 그대로 복사해 넣었고, 두 개의 .NET 페이로드 컴포넌트는 Dotfuscator로 난독화된 채 동일한 빌드 파이프라인에서 생성됐다. 세 파일 모두 유효한 코드 서명 인증서가 없음에도 불구하고 'Copyright © 2025, Easeware'라는 저작권 문자열을 내부에 박아 넣어 피해자의 경계심을 낮추는 전략을 구사한다.
#GamaredonGroup#gamaredon#Construction행위자Gamaredon Group · CTIGIOCf4 · i0 · d0 · u0MITRE27산업건설
FILE회원 전용2026년 5월 27일 01:21 (UTC+9)스페인어 견적서로 위장한 이중 악성코드, 24개국 제조·산업 부문 겨냥
스페인어로 작성된 구매 견적 요청서를 사칭한 RAR 아카이브가 이메일 첨부 파일로 유포되며, 내부에 XWorm과 PureLog Stealer를 동시에 탑재한 이중 페이로드 캠페인이 확인됐다. CTX Team이 추적한 이 캠페인은 2026년 4월 말부터 5월 말까지 오스트리아, 독일, 스페인, 프랑스, 영국, 일본, 인도, 미국 등 24개국에 걸쳐 제조업, 화학, 건설, 엔지니어링, 통신 서비스, 소매 부문을 표적으로 삼았다. 단순한 상용 RAT 배포 캠페인처럼 보이지만, 이 캠페인을 기술적으로 구별 짓는 요소는 따로 있다. EXE 페이로드와 RAR 컨테이너 모두에 'spreader' 태그가 부착돼 있으며, MITRE T1091(이동식 미디어를 통한 복제)이 위협 메타데이터에 명시돼 있다 — 이메일로 침투한 뒤 USB나 이동식 드라이브를 통해 네트워크 격리 환경으로까지 자력 전파하도록 설계된 웜 전파 메커니즘이 내장된 것이다.
#BusinessAssociations#Chemicals#Construction#Engineering#Government#ManufacturingIOCf12 · i2 · d0 · u1MITRE32지역AT · BE · CA · CH산업협회·단체 · 화학 · 건설
FILE회원 전용2026년 5월 27일 00:53 (UTC+9)정품 인증 도구로 위장한 APT28의 통신사 다층 첩보 수집 체계
정품 인증 도구를 내려받는 행위가 통신 서비스 인프라를 향한 침투의 출발점이 되고 있다. CTX Team이 분석한 이번 캠페인에서 확인된 17개 파일 페이로드 세트는 표면적으로 Microsoft Activation Scripts(MAS) 3.11 Portable 및 KMSAuto++ 인증 툴킷의 형태를 띠고 있지만, 그 내부에는 Windows Defender 비활성화, WMI 기반 호스트 프로파일링, base64 인코딩 PowerShell 페이로드 실행, .win TLD 기반 DNS 비콘이 각 기능 모듈로 분산 배치돼 있다. 단순히 악성코드를 크랙 도구에 끼워 넣은 수준이 아니라, 인증 기능 하나하나가 독립적인 공격 역량 모듈로 이중 설계된 구조다. 이 툴킷의 배포 경로로 지목된 도메인 legalreads.monster는 캠페인 파일 제출이 집중된 시점 불과 이틀 전인 2026년 5월 24일에 등록됐으며, 몰도바 소재 AlexHost SRL(AS48753)에 호스팅돼 있다.
#APT28#powershell#Telecommunications행위자APT28 · StrontiumIOCf17 · i1 · d1 · u0MITRE15산업통신
FILE회원 전용2026년 5월 26일 17:21 (UTC+9)APT27, 5년 빌드 사이클로 고도화한 KMS 트로이목마로 정부 기관 침투
자가서명 코드 서명 인증서로 포장된 6개의 윈도우 실행 파일이 정부 기관 환경을 겨냥한 트로이목마 KMS 활성화 툴킷으로 유포되고 있다. 이 파일들은 단순한 불법 소프트웨어 활성화 도구가 아니다. CTX Team이 추적한 이 툴셋은 2015년부터 2020년까지 5년에 걸쳐 점진적으로 고도화된 방어 우회 스택을 탑재하고 있으며, 운영자가 직접 구축한 사설 PKI(공개 키 기반 구조)와 UPX 런타임 패킹, Windows Defender 레지스트리 억제, Tor 라우팅이 층층이 쌓인 구조를 보인다. 코호트 분석에서 드러난 공유 imphash(f34d5f2d4577ed6d9ceec516c1f5a744)와 WZTeam/WZT 인증서 패밀리는 이 6개 파일이 단일 빌드 환경에서 반복적으로 생산됐음을 확인해 준다. 탐지를 피하면서도 정부 표적에 지속적인 발판을 마련하려는 의도가 빌드 사이클 전체에서 일관되게 읽힌다. 이 툴셋에서 가장 먼저 눈에 띄는 것은 코드 서명 인증서의 구조다.
#APT27#expiro#Government행위자APT27 · TEMP.HippoIOCf6 · i0 · d0 · u0MITRE23산업정부·공공
FILE회원 전용2026년 5월 26일 11:35 (UTC+9)만료 인증서로 5년째 활동 중인 UltraSurf 트로이목마, 금융권 노린다
2021년 7월에 처음 제출된 Win32 실행 파일 하나가 2026년 5월 25일 현재까지도 VirusTotal에 등록된 76개 안티바이러스 엔진 가운데 52개를 통과하고 있다. 탐지를 피하는 비결은 단 하나의 기법이 아니다. GlobalSign이 발급했으나 2024년 6월에 이미 만료된 코드 서명 인증서, UPX 패킹으로 압축된 3.2MB 페이로드, 디버거 환경을 감지하는 타이밍 지연 로직, 그리고 2026년 5월 16일에 처음 관측된 30일짜리 자가서명 TLS 인증서를 제시하는 신규 C2 인프라 — 이 네 겹의 회피 스택이 하나의 바이너리 안에서 동시에 작동하고 있다. 표적은 금융 서비스 부문이며, CTX Team이 이 캠페인을 심각도 100, 신뢰도 85로 분류해 공식 등록한 시점에도 C2 IP 72.52.87.23은 탐지율 0/91을 유지하고 있었다.
#MuddyWater#SilentChollima#Dalbit#hive#Financial행위자MuddyWater · TEMP.ZagrosIOCf11 · i1 · d0 · u0산업금융
FILE회원 전용2026년 5월 26일 11:05 (UTC+9)선박 서류 위장 AgentTesla, 신규 해시 추가됐지만 귀속 충돌 여전
이전 보도(CTXj2tnaa4xvx)에서 확인된 선박 서류 위장 스피어피싱 캠페인이 지속 활동 중이다. 이번 관측에서 두 개의 신규 파일 해시가 지표 집합에 추가됐지만, 두 해시 모두 파일 유형·크기·탐지율·위협 레이블·서명 정보·제출 날짜 어느 것도 확인되지 않는 완전한 미지의 상태다. 반면 이전 관측에서 확립된 핵심 전달 지문 — MV_NATHAN_VSL_MAIN_PARTICULARS+Q88_DETAILS.zip이라는 선박 Q88 서류 위장 파일명, 최대치에 근접한 .text 섹션 엔트로피(7.88), 그리고 자격증명 수집 전 ip-api.com을 통한 피해자 환경 사전 정찰 — 은 변함없이 유지되고 있다. 네트워크 IOC는 이번에도 단 하나 확인되지 않았으며, C2와 유출 경로는 현재 데이터로는 파악되지 않은 상태다. --- 이 캠페인의 전달 메커니즘에서 가장 먼저 눈에 띄는 것은 루어 파일명의 설계 방식이다.
#AgentTesla#APT29#스피어피싱#해운#금융서비스#정보탈취#루어파일#귀속충돌행위자APT29 · MinidionisIOCf4 · i0 · d0 · u0MITRE47지역AU · CZ · DE · EG산업엔지니어링 · 금융 · 제조
FILE회원 전용2026년 5월 24일 17:57 (UTC+9)GTA V 런처로 위장한 Babar 백도어, 태국 통신망 침투
2025년 8월 3일, VirusTotal에 처음 등장한 423KB짜리 32비트 Windows 실행 파일 하나가 CTX Team의 레이더에 포착됐다. 파일명은 Grand Theft Auto V Enhanced.exe — 록스타 게임즈의 대형 타이틀을 그대로 차용한 이름이다. 그러나 이 파일의 실체는 Snowglobe(Animal Farm, Sig20으로도 추적되는) 행위자 클러스터에 귀속되는 Babar 계열 백도어, trojan.rancor였다. SHA256 74a9a705519cb825999ecaabc70b8f0d45bf6541c03786a74c034f0e64c19415로 식별되는 이 페이로드는 단순한 게임 위장 트로이목마가 아니다.
#Snowglobe#babar#Telecommunications행위자Snowglobe · Animal FarmIOCf4 · i0 · d1 · u0MITRE21지역TH산업통신
FILE회원 전용2026년 5월 24일 15:23 (UTC+9)취소된 EV 인증서·CloudFront CDN으로 탐지 역전 설계한 번들러 캠페인
Sectigo가 발급한 Extended Validation(EV) 코드 서명 인증서가 취소된 이후에도 두 개의 PE32 실행 파일이 32개국 사용자에게 유포되고 있다. 두 파일 모두 'Plooto Star Inc' 명의의 동일한 Sectigo EV 인증서(일련번호 00 F7 F4 59 5C 9F A4 80 7A B4 1D AC F8 8B AD 11 3C, 지문 2347883329B8455D0A0F0D207A3A2279B339DFE8)로 서명됐으며, 서명 시각은 2025년 9월 21일 오후 2시 2분과 2시 3분 — 불과 1분 간격이다. 이 캠페인이 주목받는 이유는 단순한 인증서 남용이 아니다. 정적 탐지 엔진 76개 중 29개가 악성으로 판정한 1차 드로퍼가, 샌드박스 2개 모두에서 98% 신뢰도의 '정상(CLEAN)' 판정을 받아 냈다는 점이다. 정적 탐지와 동적 탐지 사이의 이 역전 현상은 우연이 아니라 설계의 결과다.
#DustSquad#lummastealer#Consulting#EducationResearch#Financial#Government행위자DustSquad · APTC34IOCf2 · i0 · d1 · u0MITRE18지역BJ · BR · CI · EC산업컨설팅 · 교육·연구 · 금융