
폐기된 서명 인증서, 2018년 뱅커 체인 되살리다
매크로시트 문서에서 시작해 VBS 스테이저와 NSIS 설치 파일을 거쳐 뱅커 DLL로 이어지는 3단 유포 체인이, 2019년에 이미 폐기된 MASTER LIM LTD/COMODO 서명 인증서를 두 실행 단계에 그대로 재사용한 것으로 확인됐다. 서명·패커 축의 응집은 강하지만 첨부된 두 도메인과의 연결고리는 확인되지 않았다.

5KB짜리 'update.exe', 숫자 IP 하나로 침투로를 열다
윈도우 업데이트 파일처럼 보이는 5KB짜리 실행 파일 하나가, 도메인 하나 거치지 않고 러시아산 호스팅 IP 178.20.45.52에서 곧바로 내려받혔다. 다운로드 경로는 178.20.45.52/sec/pes.exe — 도메인이 아니라 숫자로 된 IP 주소를 그대로 노출한 다운로드 URL이며, 이 한 줄짜리 지표가 이번 사건의 핵심을 압축하고 있다. 정교한 인프라 위장이나 다단계 도메인 페이크가 아니라, 굳이 그런 수고를 들이지 않고 페이로드를 그냥 IP에서 받아 가게 만든 조악함 자체가 특징이다. VirusTotal에서 이 파일은 55/76개 엔진이 탐지했고, 위협 라벨은 trojan.msil/stealer, 커뮤니티 태그로는 msil·stealer·agenttesla가 붙어 있다. 반면 CTX Team이 이 지표군을 분류한 위협 클러스터의 패밀리 필드는 이를 단순히 'tomiris'라는 이름 하나로 묶었다.

같은 DigiCert 체인 쓴 中 두 법인, 서명 뒤 숨은 애드웨어
정상적으로 발급된 DigiCert 코드 서명 인증서를 두른 실행파일이 VirusTotal에서 22~24개 엔진에 동시에 걸리는 상황은 흔치 않다. 서명 검증 자체는 통과하지만 행위·평판 기반 엔진들이 뒤에서 계속 경고를 울리는 이런 파일이, 이번 주기에 새로 수집된 표본 가운데 두 개나 확인됐다. 흥미로운 지점은 이 두 파일 — AloneTrayServer.exe(facd69ab9b…)와 MLPrivacy.exe(6a95c472…) — 이 기존에 알려진 또 다른 서명 군집과 완전히 동일한 DigiCert 중간 인증기관 체인을 공유한다는 사실이다. 서로 다른 이름을 쓰는 두 개의 중국 법인이, 우연이라 보기 어려운 좁은 발급 간격 안에서 같은 중간 CA로부터 코드 서명 자격을 얻어낸 흔적이 이번 스냅샷에서 새롭게 완성됐다. 이 캠페인은 특정 국가·업종을 정밀 타격하는 침투 작전이 아니라, 애드웨어·PUA 성격의 설치 프로그램을 정식 서명으로 감싸 배포하는 상업적 운영에 가깝다.

'klovbot' 하나의 이름, 실은 네 개의 낡은 악성코드 뭉치
CTX Team이 최근 재검토한 파일 묶음 하나는 표면적으로 'klovbot'이라는 단일 계열명 아래 수집됐지만, 실제 내부를 열어보면 전혀 다른 이야기가 나온다. 다섯 개 파일 각각의 VirusTotal 위협 라벨을 대조하면 trojan.hiloti/mufanom 두 건, trojan.buzus/prolaco 한 건, trojan.renos/codecpack 한 건, worm.autoruninf/merond 한 건으로 갈라진다. 이 네 계열은 서로 다른 빌드 시점, 서로 다른 전파 방식, 서로 다른 목적을 가진 2009~2010년대 초 상용 악성코드로, 하나의 캠페인이라기보다 오래된 유통 경로에서 함께 떠도는 도구 모음에 더 가깝다.
FILE회원 전용2026년 9월 21일 07:04 (UTC+9)가짜 오디션 크랙 설치파일, 두 갈래 트로이로 갈라지다
크랙 소프트웨어 설치파일 하나가 실행되는 순간 두 개의 서로 다른 트로이 계열로 갈라지는 정황이 확인됐다. 'Adobe Audition Patch v24.exe'라는 이름으로 위장한 두 개의 AutoIT 컴파일 실행파일이 동일한 임시 폴더 경로(Temp\u2pvkyr3.1xh\Patch-Activated\)에서 풀려나오지만, VirusTotal 위협 라벨은 각각 trojan.swisyn/gosys와 trojan.autoit/nymeria로 갈린다. 같은 미끼, 같은 드롭 경로에서 출발한 두 파일이 서로 다른 패밀리로 분기한다는 사실은 단일 목적 로더가 아니라 다중 페이로드를 품은 크랙 배포 패키지가 유통되고 있음을 시사한다. 이 기록에는 '가짜 Adobe Audition 크랙'이라는 미끼 외에도 세 번째 계열이 붙어 있다.
#CommentCrew(APT1)#AutoIT드로퍼#Doenerium스틸러#크랙소프트웨어유통#안티디버그지연#자격증명탈취#과테말라#빌드재사용행위자Comment Crew · Byzantine CandorIOCf48 · i0 · d0 · u0MITRE51지역GT
C&C공개2026년 9월 21일 06:50 (UTC+9)자체서명 인증서 4곳, 제각각 다른 TLS 위생의 흔적
컨테이너·포장 산업을 겨냥한 것으로 표기된 C2 인프라 클러스터에서, 서로 다른 네 개의 자율시스템에 흩어진 IP 네 곳이 저마다 다른 방식으로 관리가 소홀한 TLS 인증서를 내걸고 있는 정황이 확인됐다. PEG TECH INC(AS398823, 미국·ARIN)가 관리하는 107.149.158.93은 발급자·주체 모두 "Internet Widgits Pty Ltd"라는 문자열로 채워진 인증서를 서비스하고 있는데, 국가 코드는 AU, 주(state) 항목은 "Some-State"로 남아 있어 실제 호스트명을 위해 커스터마이징된 적이 없는 자리표시자 성격의 값이라는 인상을 준다. 이 인증서의 유효기간은 2020년 2월 23일부터 2023년 2월 22일까지로, 수집 시점(2026년 9월 19일 갱신 확인) 기준으로는 이미 3년 반 가까이 만료된 상태다.
#C2인프라#자체서명인증서#와일드카드인증서#다이나믹DNS#DGA도메인#컨테이너산업#포장산업#TLS위생IOCf0 · i4 · d3 · u0MITRE10산업포장·용기
APT회원 전용2026년 9월 21일 06:32 (UTC+9)만료된 EV 서명 두른 크랙 미끼, 다이나닷 도메인망과 맞물리다
Advanced IP Scanner라는 이름으로 유통되는 설치파일 한 개가 VirusTotal에서 76개 엔진 중 단 2개에게만 탐지된다는 사실은 그 자체로는 이상해 보이지 않는다. 그런데 그 파일이 들고 있는 코드 서명 체인을 열어 보면 이야기가 달라진다. Famatech Corp. 명의로 발급된 이 서명은 Symantec Class 3 Extended Validation Code Signing CA를 경유하는 EV 체인이지만, VirusTotal의 서명 검증 결과는 세 개 인증서 모두에 대해 "This certificate or one of the certificates in the certificate chain is not time valid"라는 문구를 반복한다. 다시 말해 이미 유효기간이 끝난 서명이 여전히 실행파일에 붙어 있고, 그 서명 하나가 hacktool.scanner로 분류된 바이너리의 탐지율을 2/76까지 끌어내리는 데 기여하고 있다는 뜻이다.
#크랙소프트웨어#EV코드사이닝만료#Dynadot#Cloudflare네임서버#Expiro라벨#LockbitGang귀속오류#타이포스쿼팅#컨테이너포장업행위자Lockbit GangIOCf3 · i0 · d5 · u0MITRE6산업포장·용기
C&C공개2026년 9월 20일 22:49 (UTC+9)흩어진 IP 3곳, Emotet 로더 하나가 만든 'C2' 착시
CTX Team이 2026년 9월 20일 로그한 'c2-servers' 카테고리의 위협 레코드(CTXb6e2abf7xf)는 겉보기엔 흔한 Emotet 캠페인 스냅샷처럼 보인다. 파일 6건, IP 3건, URL 6건이 하나의 피드 항목으로 묶여 있고 심각도는 100, 신뢰도는 85로 매겨져 있다. 그러나 실제로 이 항목을 IOC 단위로 뜯어보면 이야기가 달라진다 — 유의미한 데이터를 가진 것은 파일 6건 중 단 1건, 즉 Win32 64비트 DLL 하나뿐이고, 나머지 다섯 파일은 해시값 외에 아무 메타데이터도 남기지 않은 빈 레코드다. IP 3건은 각각 말레이시아, 가나, 한국에 흩어져 있으며, 서로 공유하는 자율시스템번호(ASN)도, 인증서 일련번호도, WHOIS 등록자도 없다. 이 부조화가 이 기사의 척추다. 일반적으로 'C2 서버'로 태깅된 IP 묶음이라면 최소한 동일 호스팅 사업자, 유사한 등록 시점, 혹은 공유 인증서 발급 패턴 중 하나는 드러나기 마련이다.
#Emotet#C2서버#로더DLL#TLS인증서#말레이시아#가나#한국#위협인텔리전스IOCf6 · i3 · d0 · u6지역US산업소매·유통
APT공개2026년 9월 20일 22:41 (UTC+9)가짜 Skype 설치파일, 10년 지나 다시 포착되다
10년도 더 된 Win32 실행파일 한 점이 최근까지도 VirusTotal에 재제출되고 있다는 사실 자체가 이 사건의 첫 번째 이상 신호다. 문제의 바이너리(b6ca1211…f518a403)는 내부 이름·제품명·저작권 문자열 세 항목 모두가 "Skype"로 채워져 있고, 저작권 표기는 "© 2003-2012 Skype and/or Microsoft"라는 실제 Skype 배포판과 거의 구분되지 않는 문구를 그대로 베껴 넣었다. 파일명 자체도 Skype.exe로 떨어지며, 설치 경로 흔적에는 C:\Program Files (x86)\6GR7q6bgzH\SCJiMyTymf\vuw7yL9T\LZBJKnks.exe처럼 무작위 문자열로 뒤덮인 디렉터리가 함께 기록돼 있다. 겉모습은 정품 통신 소프트웨어의 설치 파일이지만, 정작 코드 서명 검증은 실패한다 — 서명 자체가 존재하지 않는 상태다.
#Molerats#AridViper#DesertFalcon#Skype위장#flushupate.com#홍콩유통업#재부팅지속성#디버거회피행위자Molerats · Gaza CybergangIOCf1 · i0 · d1 · u1MITRE9지역CN · HK산업소매·유통
C&C회원 전용2026년 9월 20일 14:37 (UTC+9)숨겨진 매크로시트가 드러낸 Emotet 초기 침투 경로
새로 포착된 엑셀 스프레드시트 한 건(9cf1ed9f…f59bbf)이 이 지표군의 결정적인 빈칸을 메웠다. trojan.abracadabra/emotet 라벨이 붙은 이 문서는 YARA 룰 SUSP_Excel4Macro_AutoOpen과 Microsoft_Excel_Hidden_Macrosheet를 동시에 발화시켰다. 전자는 문서를 열자마자 자동으로 실행되도록 짜인 Excel4(XLM4) 매크로 구조를 잡아내는 룰이고, 후자는 그 매크로 로직이 사용자 눈에 보이지 않는 숨겨진 시트 안에 감춰져 있다는 사실을 확인해 주는 룰이다. 이전까지 이 계열에서 관측 가능했던 신호는 서명 없는 로더 DLL 위에서 잡힌 Dridex 계열 TLS 지문 하나뿐이었고, 사용자가 애초에 어떤 경로로 감염 단계에 들어서는지는 설명되지 않은 채 남아 있었다. 이번 문서가 바로 그 첫 단추 — 초기 접근과 실행 — 를 실측 증거로 채워 넣는다.
#Emotet#Dridex#XLM4매크로#문서형다운로더#소매업표적#명령제어서버#TA542#크라임웨어유통행위자Emotet Group · TA542IOCf5 · i3 · d1 · u6지역US산업소매·유통
APT회원 전용2026년 9월 20일 14:29 (UTC+9)WebView2Loader 위장 DLL, 'Salat Stealer'로 포착되다
Microsoft Edge WebView2 런타임이 정상적으로 설치될 때 함께 배치되는 WebView2Loader.dll은 대부분의 엔드포인트에서 이미 익숙한 파일명이다. 그런데 CTX Team이 이번에 확보한 표본 가운데 하나(784a03c6…)는 정확히 이 이름을 그대로 쓰면서 x86-64 PE32+ DLL로 빌드돼 있었고, 샌드박스 엔진 Zenbox는 신뢰도 52%로 이를 악성으로 판정하며 분류를 MALWARE/TROJAN/EVADER로, 탐지명을 'Salat Stealer'로 명시했다. VirusTotal 기준 탐지율은 43/76 — 절반이 넘는 엔진이 여전히 놓치고 있는 셈이다. 같은 파일은 Varist라는 상용 패커로 패킹돼 있고 .rsrc 섹션의 엔트로피는 8.0에 달해, 실제 실행 코드나 페이로드가 리소스 섹션 안에 압축·암호화된 채 숨어 있다는 정황이 뚜렷하다.
#Snowglobe#SalatStealer#Vidar#WebView2Loader위장#DLL사이드로딩#GitHubraw스테이징#미국소매업#인증서SAN중첩행위자Snowglobe · Animal FarmIOCf45 · i2 · d1 · u2지역US산업소매·유통
C&C회원 전용2026년 9월 20일 06:37 (UTC+9)유칸잇 서브도메인 4개, 차이나모바일 망 속 위장 인증서로 드러난 애드웨어 유통망
2025년 9월 11일, 하루 사이에 네 개의 서브도메인이 한 도메인 아래 동시에 등록됐다. adblock.yunkeit.com, cdn-ali-v3.yunkeit.com, stat.yunkeit.com, upgrade.yunkeit.com — 이름만 보면 광고 차단, CDN, 통계, 업데이트라는 전혀 다른 기능을 수행하는 것처럼 보이지만, 이 넷 중 세 곳(adblock·stat·upgrade)은 정확히 같은 IP 47.94.14.179로 해석된다. 등록 대상은 Hichina(그룹 등록기관 grs-whois.hichina.com, 네임서버 DNS23/24.HICHINA.COM)를 통해 처리됐고, 만료일 역시 2026년 9월 11일로 나란히 맞춰져 있다.
#yunkeit.com#차이나모바일#Qihoo360#Alibaba#UnionPayInternational#Ludashi#PUA/adware#코드서명위장IOCf8 · i11 · d4 · u3MITRE36
APT회원 전용2026년 9월 20일 06:28 (UTC+9)폐기된 EV 서명 VPN 트로이, 샌드박스는 '정상' 오판
WireVPN 브랜드를 사칭한 실행파일 세 종이 동일한 WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의의 GlobalSign GCC R45 EV CodeSigning 인증서 사슬을 공유하고 있고, 그 인증서는 이미 폐기 처리된 상태다. 더 눈에 걸리는 것은 이 가운데 하나(6729c713…)가 15개에서 21개에 이르는 정적 엔진에서 트로이로 잡히는 동안, 단 하나뿐인 샌드박스 판정에서는 98~99% 확신도로 "harmless/CLEAN"이라는 정반대 결론을 내렸다는 점이다. VPNMaster를 사칭한 별도 계열의 프록시 도구(e56053f4…) 역시 똑같은 정적·동적 판정 불일치를 보인다. CTX Team이 이번에 들여다본 지표 묶음은 결국 "서명이 신뢰를 만들고, 그 신뢰가 깨지는 순간에도 행위 탐지는 여전히 뒤처진다"는 오래된 문제를 다시 한 번 구체적 수치로 증명하는 사례다.
#WireVPN사칭#VPNMaster사칭#GlobalSignEV인증서폐기#코드사이닝남용#Zenlayer필리핀#중국통신사인프라#DGA도메인#샌드박스오탐행위자Cactus · Cactus Ransomware GroupIOCf33 · i5 · d9 · u2MITRE20
- 발행 기사
- 606
- 분석 IOC
- 20,594
- 주요 공격자
- 451
- MITRE 기법
- 209
- 표적 지역
- 157
- 표적 산업
- 32