LIVE
회원 전용폐기된 서명 인증서, 2018년 뱅커 체인 되살리다회원 전용5KB짜리 'update.exe', 숫자 IP 하나로 침투로를 열다회원 전용같은 DigiCert 체인 쓴 中 두 법인, 서명 뒤 숨은 애드웨어회원 전용'klovbot' 하나의 이름, 실은 네 개의 낡은 악성코드 뭉치회원 전용가짜 오디션 크랙 설치파일, 두 갈래 트로이로 갈라지다공개자체서명 인증서 4곳, 제각각 다른 TLS 위생의 흔적회원 전용만료된 EV 서명 두른 크랙 미끼, 다이나닷 도메인망과 맞물리다공개흩어진 IP 3곳, Emotet 로더 하나가 만든 'C2' 착시공개가짜 Skype 설치파일, 10년 지나 다시 포착되다회원 전용숨겨진 매크로시트가 드러낸 Emotet 초기 침투 경로회원 전용WebView2Loader 위장 DLL, 'Salat Stealer'로 포착되다회원 전용유칸잇 서브도메인 4개, 차이나모바일 망 속 위장 인증서로 드러난 애드웨어 유통망회원 전용폐기된 서명 인증서, 2018년 뱅커 체인 되살리다회원 전용5KB짜리 'update.exe', 숫자 IP 하나로 침투로를 열다회원 전용같은 DigiCert 체인 쓴 中 두 법인, 서명 뒤 숨은 애드웨어회원 전용'klovbot' 하나의 이름, 실은 네 개의 낡은 악성코드 뭉치회원 전용가짜 오디션 크랙 설치파일, 두 갈래 트로이로 갈라지다공개자체서명 인증서 4곳, 제각각 다른 TLS 위생의 흔적회원 전용만료된 EV 서명 두른 크랙 미끼, 다이나닷 도메인망과 맞물리다공개흩어진 IP 3곳, Emotet 로더 하나가 만든 'C2' 착시공개가짜 Skype 설치파일, 10년 지나 다시 포착되다회원 전용숨겨진 매크로시트가 드러낸 Emotet 초기 침투 경로회원 전용WebView2Loader 위장 DLL, 'Salat Stealer'로 포착되다회원 전용유칸잇 서브도메인 4개, 차이나모바일 망 속 위장 인증서로 드러난 애드웨어 유통망
FILE회원 전용2026년 9월 22일

폐기된 서명 인증서, 2018년 뱅커 체인 되살리다

매크로시트 문서에서 시작해 VBS 스테이저와 NSIS 설치 파일을 거쳐 뱅커 DLL로 이어지는 3단 유포 체인이, 2019년에 이미 폐기된 MASTER LIM LTD/COMODO 서명 인증서를 두 실행 단계에 그대로 재사용한 것으로 확인됐다. 서명·패커 축의 응집은 강하지만 첨부된 두 도메인과의 연결고리는 확인되지 않았다.

행위자TA505 · Hive0065지역CH USIOC11
FILE회원 전용

5KB짜리 'update.exe', 숫자 IP 하나로 침투로를 열다

윈도우 업데이트 파일처럼 보이는 5KB짜리 실행 파일 하나가, 도메인 하나 거치지 않고 러시아산 호스팅 IP 178.20.45.52에서 곧바로 내려받혔다. 다운로드 경로는 178.20.45.52/sec/pes.exe — 도메인이 아니라 숫자로 된 IP 주소를 그대로 노출한 다운로드 URL이며, 이 한 줄짜리 지표가 이번 사건의 핵심을 압축하고 있다. 정교한 인프라 위장이나 다단계 도메인 페이크가 아니라, 굳이 그런 수고를 들이지 않고 페이로드를 그냥 IP에서 받아 가게 만든 조악함 자체가 특징이다. VirusTotal에서 이 파일은 55/76개 엔진이 탐지했고, 위협 라벨은 trojan.msil/stealer, 커뮤니티 태그로는 msil·stealer·agenttesla가 붙어 있다. 반면 CTX Team이 이 지표군을 분류한 위협 클러스터의 패밀리 필드는 이를 단순히 'tomiris'라는 이름 하나로 묶었다.

#Tomiris#YoroTrooper#AgentTesla#스틸러#첩보활동
2026년 9월 22일Tomiris · YoroTrooperIOC 3MITRE 12
C&C회원 전용

같은 DigiCert 체인 쓴 中 두 법인, 서명 뒤 숨은 애드웨어

정상적으로 발급된 DigiCert 코드 서명 인증서를 두른 실행파일이 VirusTotal에서 22~24개 엔진에 동시에 걸리는 상황은 흔치 않다. 서명 검증 자체는 통과하지만 행위·평판 기반 엔진들이 뒤에서 계속 경고를 울리는 이런 파일이, 이번 주기에 새로 수집된 표본 가운데 두 개나 확인됐다. 흥미로운 지점은 이 두 파일 — AloneTrayServer.exe(facd69ab9b…)와 MLPrivacy.exe(6a95c472…) — 이 기존에 알려진 또 다른 서명 군집과 완전히 동일한 DigiCert 중간 인증기관 체인을 공유한다는 사실이다. 서로 다른 이름을 쓰는 두 개의 중국 법인이, 우연이라 보기 어려운 좁은 발급 간격 안에서 같은 중간 CA로부터 코드 서명 자격을 얻어낸 흔적이 이번 스냅샷에서 새롭게 완성됐다. 이 캠페인은 특정 국가·업종을 정밀 타격하는 침투 작전이 아니라, 애드웨어·PUA 성격의 설치 프로그램을 정식 서명으로 감싸 배포하는 상업적 운영에 가깝다.

#코드서명남용#DigiCert#애드웨어#PUA#중국법인
2026년 9월 21일IOC 17MITRE 45
FILE회원 전용

'klovbot' 하나의 이름, 실은 네 개의 낡은 악성코드 뭉치

CTX Team이 최근 재검토한 파일 묶음 하나는 표면적으로 'klovbot'이라는 단일 계열명 아래 수집됐지만, 실제 내부를 열어보면 전혀 다른 이야기가 나온다. 다섯 개 파일 각각의 VirusTotal 위협 라벨을 대조하면 trojan.hiloti/mufanom 두 건, trojan.buzus/prolaco 한 건, trojan.renos/codecpack 한 건, worm.autoruninf/merond 한 건으로 갈라진다. 이 네 계열은 서로 다른 빌드 시점, 서로 다른 전파 방식, 서로 다른 목적을 가진 2009~2010년대 초 상용 악성코드로, 하나의 캠페인이라기보다 오래된 유통 경로에서 함께 떠도는 도구 모음에 더 가깝다.

#klovbot#Hiloti#Buzus/Prolaco#Renos코덱다운로더#autorun웜
2026년 9월 21일IOC 55MITRE 48
최신 기사9
현재 커버리지
발행 기사
606
분석 IOC
20,594
주요 공격자
451
MITRE 기법
209
표적 지역
157
표적 산업
32