Threat Intelligence
tkddnr924 July 09, 2026

Vidar Stealer + XMRig 캠페인 — 코드 서명 위장·Go 로더·파일 인플레이션 분석 (Unit 42)

Unit 42가 2026년 4월 관찰된 대규모 Vidar Stealer + XMRig 캠페인을 분석. 정보 탈취와 크립토마이닝을 동시에 수행하며, JustWatch·BleacherReport 등 정상 기업 인증서를 흉내낸 Rogue CA로 코드 서명 위장, Fantasm 패커로 감싼 Go 로더, 최대 2GB에 이르는 파일 인플레이션으로 방어 회피, AMSI 우회, PEB 워킹, 지연 실행 등 다양한 우회 기법을 결합. 스테이지 2는 X3D MINER(XMRig 변종) + Vidar Stealer(FileID V4 프로토콜) 병렬 실행.

Continue reading
Threat Intelligence
tkddnr924 June 26, 2026

CL-STA-1062 — 동남아 정부·핵심 인프라 표적 TinyRCT 백도어 캠페인 (Unit 42)

Unit 42가 분석한 중국어 사용 위협 클러스터 CL-STA-1062(Cisco Talos UAT-7237과 강한 연관). 동남아 정부·국영 에너지 기업·핵심 인프라를 표적으로, 2025년 10~12월 사이 최소 10개 조직 침해. 미공개 C# 백도어 TinyRCT(AES-128-CBC + 하드코딩 키), AppDomainManager 인젝션, JuicyPotato 권한 상승, SoftEther·yuze·VNT VPN 도구 위장(vmtools.exe·VMware 실행 파일)이 핵심.

Continue reading
Threat Intelligence
tkddnr924 June 12, 2026

AI 에이전트 공급망 위협 — 49,943개 third-party skill 행동 무결성 검증 (Unit 42)

Unit 42가 OpenClaw 레지스트리의 AI 에이전트 third-party skill 49,943개를 행동 무결성 검증(BIV) 기법으로 분석한 결과. 80%가 선언된 능력과 실제 행위가 불일치했고, 18.9%는 명백한 적대적 의도, 81.1%는 개발자 실수에서 비롯됐다. 4종의 다단계 공격 패턴(자격증명 탈취·지시어 하이재킹·RCE 체인·코드 난독화)이 88%를 차지한다.

Continue reading
Threat Intelligence
tkddnr924 June 12, 2026

클라우드 로깅 서비스 악용 — 방어 회피와 지속적 가시성 확보 (Unit 42)

Unit 42(Yahav Festinger)가 분석한 클라우드 로깅 서비스 악용 기법. AWS CloudTrail·S3·KMS와 Google Cloud Logging·CMEK를 대상으로 한 방어 회피 5종(로깅 중지, 저장소·라우터 삭제, 외부 암호키로 무력화, 로그 변조)과 지속 가시성 확보 2종(신규 라우팅, 리디렉션)을 표·다이어그램으로 정리한다. 공격자는 침해 사실 자체를 숨기거나 피해자 환경을 지속적으로 들여다보는 양방향 효과를 노린다.

Continue reading
ESC

검색어를 입력하면 결과가 나타납니다.