Xctdoor와 과거 CRAT 공격 사례의 연관성 분석 (Larva-26005)

Xctdoor와 과거 CRAT 공격 사례의 연관성 분석 (Larva-26005)

1. 개요 AhnLab SEcurity intelligence Center(ASEC)은 최근 Larva-26005 공격자가 국내 사용자들을 대상으로 Xctdoor를 유포 중인 것을 확인하였다. Xctdoor는 2024년 ASEC 블로그를 통해 공개되었으며 [1] 2026년 3월에는 Hauri사에서 통합 보안 프로그램을 위장한 공격 사례를 공개하였다. [2]   ASEC은 Larva-26005 공격자의 공격 및 악성코드들을 분석하던 중 Xctdoor가 과거 CRAT 악성코드 유포 사례와

Not Every Fox is Silver: Inside an AtlasRAT Loader Chain

Not Every Fox is Silver: Inside an AtlasRAT Loader Chain

요약 AtlasRAT은 Windows 기반 원격 접근 악성코드다. 보고서는 AGE Flash Player로 위장한 Delphi 실행 파일에서 시작되는 4단계 인메모리 로더 체인과 최종 RAT 기능을 분석했다. 최종 페이로드는 TLS 기반 ChaCha20 암호화 C2 통신, 모듈형 플러그인 실행, 오프라인 키로깅, WeChat 프로세스 대상 DLL 인젝션을 수행한다. 그룹 특징 공개 분석은 아직 제한적이며, Hexastrike와

Kimsuky 그룹의 외교 관련 종사자 사칭 공격 사례 (PebbleDash, PrxClient)

Kimsuky 그룹의 외교 관련 종사자 사칭 공격 사례 (PebbleDash, PrxClient)

AhnLab SEcurity intelligence Center(ASEC)은 과거 “PebbleDash와 RDP Wrapper를 악용한 Kimsuky 그룹의 최신 공격 사례 분석”[1] 포스팅을 통해 스피어 피싱 공격을 사용해 PebbleDash 악성코드를 설치하는 공격 사례를 공개하였다. 동일한 공격자는 2026년에도 공격을 지속하고 있으며 최근에는 외교 관련 종사자를 사칭한 스피어 피싱 공격을 진행하고 있다. 스피어 피싱 공격에서는 LNK 악성코드가 사용되며 이를

전파 악성코드를 악용한 리눅스 SSH 서버 대상 코인 마이너 유포 사례

전파 악성코드를 악용한 리눅스 SSH 서버 대상 코인 마이너 유포 사례

AhnLab SEcurity intelligence Center(ASEC)은 다수의 허니팟을 활용해 부적절하게 관리되고 있는 리눅스 서버를 대상으로 한 공격을 모니터링하고 있다. 최근에는 전파 기능을 수행하는 악성코드를 통해 XMRig 코인 마이너를 설치하는 사례를 확인하였다.   공격 사례에서는 ShellBot 악성코드뿐만 아니라 MIG LogCleaner, XHide 같은 도구들이 사용되었다. 공격자는 Go 언어로 제작된 다운로더 및 전파 악성코드를 제작해

2026년 6월 인포스틸러 동향 보고서

2026년 6월 인포스틸러 동향 보고서

내용 이 보고서는 2026년 6월 동안 수집된 신규 인포스틸러의 유포 채널, 악성코드 수량, 탐지 수량, 위장 대상 기업 정보를 정리한다. 수집 샘플은 ASEC(AhnLab SEcurity intelligence Center)에서 운영하는 자동 수집 시스템, 이메일 허니팟 시스템, 악성코드 C2 자동 분석 시스템을 통해 확보되었다. 목적 및 범위 보고서는 인포스틸러 악성코드의 유포 수량, 위장 기법,

프로젝트 제안서를 위장한 피싱 메일 주의

프로젝트 제안서를 위장한 피싱 메일 주의

최근 AhnLab SEcurity intelligence Center(ASEC)에서는 프로젝트 제안서를 위장한 위장한 피싱 메일이 유포되고 있음을 확인했다. 이메일 본문에는 가능한 빨리 제안서와 확정된 배송 일정을 제출해 달라는 내용으로 위장하고 있으며, 첨부된 압축 파일을 다운로드 받도록 유도한다.   [그림 1] 피싱 이메일 본문   사용자가 첨부된 압축 파일을 다운로드하여 압축을 해제하면, [그림 2]와 같이