Threat Intelligence
tkddnr924 June 26, 2026

CL-STA-1062 — 동남아 정부·핵심 인프라 표적 TinyRCT 백도어 캠페인 (Unit 42)

Unit 42가 분석한 중국어 사용 위협 클러스터 CL-STA-1062(Cisco Talos UAT-7237과 강한 연관). 동남아 정부·국영 에너지 기업·핵심 인프라를 표적으로, 2025년 10~12월 사이 최소 10개 조직 침해. 미공개 C# 백도어 TinyRCT(AES-128-CBC + 하드코딩 키), AppDomainManager 인젝션, JuicyPotato 권한 상승, SoftEther·yuze·VNT VPN 도구 위장(vmtools.exe·VMware 실행 파일)이 핵심.

Continue reading
Threat Intelligence
tkddnr924 June 24, 2026

이력서 위장 악성 LNK → Xctdoor 백도어 유포 분석 (ASEC)

AhnLab ASEC이 분석한 이력서 위장 악성 LNK 유포 캠페인. 기업명·직무명을 포함한 ‘(RESUME)_*.LNK’ 파일이 실행되면 정상 디코이 문서를 보여주고, 백그라운드에서 PowerShell·VBScript를 생성해 ‘office365’ 작업 스케줄러로 10분 주기 지속성을 확보한다. 최종적으로 ProximityUxHost.exe의 DLL Side Loading을 통해 ProximityCommon.dll이 로드되고 Xctdoor 백도어(settings.dat)가 인젝션·실행된다.

Continue reading
Threat Intelligence
tkddnr924 May 27, 2026

카드사 '보안 메일' 사칭 악성 LNK 유포 분석 — Kimsuky 연계

국내 카드사의 ‘보안 메일’을 사칭해 악성 LNK 파일을 유포하는 캠페인이 확인됐다. mshta·HTA·VBScript로 이어지는 실행 흐름과 Windows Defender 상태에 따른 분기 실행이 특징이며, 정보 탈취·키로깅·백도어 기능을 수행한다. Kimsuky 그룹의 과거 LNK 유포 사례와 유사하다.

Continue reading
ESC

검색어를 입력하면 결과가 나타납니다.