오늘은 Mustang Panda 추정 일본 외무성, 방위성 노린 것으로 추정되는 악성코드-新段階に入った日印の戦略的関係.pdf.lnk에 대해서 글을 적어보겠습니다.
일단 Mustang Panda라고 추정되는 이유는 중국은 일본-인도 간의 밀착 및 Quad를 통한 대중국 견제 움직임을 주시하는 것이 중국이기 때문
파일명:新段階に入った日印の戦略的関係.pdf.lnk
사이즈:1 MB
MD5:ea346f9f4baa4ddc72d08a1d65d1a6bf
SHA-1:b4a873659dae45e3300c4e2494d03cea3f3bbaf4
SHA-256:44dc1939dcaea681f5c39ed6f5f81a80ca5f59e72be7f938ac3afe5adb484042
일단 제목으로 보고 추축을 하면 공격 대상은 다음과 같이 요약을 할수가 있습니다.
일본 외무성, 방위성, 인도 외교부, 국방부 소속 공무원과 군 관계자
양국 간 안보 협력이나 외교 정책을 다루는 실무진
동아시아 및 인도-태평양 지역 외교·안보 분야 연구원과 전문가
국제관계 싱크탱크,대학 연구소, 안보 정책 연구원
일본, 인도 관계, Quad(미국, 일본, 인도·호주 4개국 안보 협의체) 등을 연구하는 학자 및 정책 분석가

대상이 될 것이면 공격 주체는 중국 이 가장 유력하다고 개인적으로 생각합니다.
악성코드 분석
64비트 Windows에서 32비트 cmd.exe를 실행
콘솔 창 크기를 대략 가로 15자 세로 1줄 수준 변경
서버의 logo.png 파일을 다운로드하지만 실제 저장 이름은
%APPDATA%\bot.vbe 에 저장이 되고 해당 악성코드 실행 시 사이트에서 직접 PDF 파일 여는 것이 특징
배경에서 /groups 명령을 실행하고 S-1-5-32-544 식별자가 존재하는지 검색
난독화된 PowerShell Stage-3 다운로더
핵심 기능은 피해 호스트의 MAC 주소를 식별자로 만든 뒤 103(.)77(.)242(.)187에 전송을 하고 서버가 반환하는 PowerShell 코드를 IEX로 즉시 실행하는 목적

C2 URL
hxxp://103(.)77(.)242(.)187//view(.)php?type=apple&seed=
getmac으로 MAC 주소 수집
MAC을 seed 파라미터에 삽입
103(.)77(.)242(.)187/view(.)php로 HTTP 요청
type=apple로 Stage 또는 payload 유형 지정

서버에서 PowerShell 소스 수신
첫 번째 IEX로 DownloadString 실행
두 번째 IEX로 서버 응답 실행
PowerShell 종료
하는 악성코드입니다. 정보탈취 목적일 것입니다. 아무튼, 중국 Mustang Panda로 추정되는 악성코드를 분석을 간단하게 해 보았습니다.
'소프트웨어 팁 > 보안 및 분석' 카테고리의 다른 글
| 북한 라자루스(Lazarus)로 추정 구글 크롬 웹 스토어 PolinRider 악성코드 분석-YouTube Translator: Captions, Transcript & AI Summary (0) | 2026.08.07 |
|---|---|
| 은행 명세서부터 진단서까지 구글 지메일 AI 스캔 기능 끄는 방법 (0) | 2026.08.06 |
| APT29 호텔 Wi-Fi 공격을 통해 맞춤형 악성 소프트웨어를 사용하여 Microsoft 365 계정 공격 (0) | 2026.08.05 |
| 자기소개서 로 위장한 김수키(Kimsuky)에서 만든 악성코드-이x연 자기소개서.pdf.lnk (0) | 2026.08.03 |
| 일본 BIGLOBE 피싱 사이트 분석-votingonline(.)co(.)in (0) | 2026.07.31 |
| 스팀 포럼 ClickFix 공격 게이머 들에게 XMRig 암호화폐 채굴 프로그램 유포 (0) | 2026.07.29 |
| 김수키(Kimsuky) 에서 만든 악성코드-[별첨2]_인지시점_정정신고_추가_증적자료_FAQ.lnk (0) | 2026.07.27 |
| 김수키(Kimsuky)에서 만든 악성코드-(경북대)62230_1_농식품분야 AX 세부 추진현황 관련 조사 양식.lnk (0) | 2026.07.24 |





