CTXThreat News
전체 기사APTC&CFILE
로그인

전체 기사

전체608APT201C&C218FILE189
  • APT회원 전용2026년 5월 24일 13:30 (UTC+9)

    합법 코드 서명 인증서 3겹으로 무장한 VPN 위장 스틸러 캠페인

    GlobalSign EV 코드 서명 인증서로 서명된 WireVPN 설치 파일, DigiCert G4 OV 인증서가 붙은 VPNMaster 서비스 바이너리, 그리고 Bright Data Ltd 명의의 유효한 상용 SDK 서명 안에 숨겨진 PBot 스틸러 — 이 세 층위의 서명 기만이 단일 캠페인 안에서 동시에 작동하고 있다. CTX Team이 분석한 이번 캠페인은 만료됐지만 체인 검증은 통과하는 EV·OV 인증서 6개를 VPN 위장 페이로드에 적용하고, 합법적으로 서명된 상용 SDK 바이너리 안에 Dotfuscator로 난독화된 .NET 스틸러를 은닉하는 방식으로 AV 탐지를 조직적으로 우회한다. 피해자 단말은 자격증명 탈취 대상이 되는 동시에 주거용 프록시 네트워크에 편입되며, 이 이중 수익화 구조는 Let's Encrypt 단기 인증서와 중국 등록 도메인으로 구성된 소모성 HTTPS C2 계층 위에서 작동한다.

    #Cactus#ramnit
    행위자Cactus · Cactus Ransomware GroupIOCf16 · i46 · d118 · u16MITRE16
1Of
5
CTXThreat News

샌즈랩이 운영하는 사이버 위협 인텔리전스 뉴스룸. 실시간 위협 데이터를 한·영 보고서로 자동 발행합니다.
기사는 AI가 위협 데이터를 자동 분석·작성하므로 일부 내용에 오류나 부정확한 정보가 포함될 수 있습니다.

카테고리
  • APT
  • C&C
  • FILE
발행 정보
  • Source: CTX Threat Intelligence
  • sandslab.io
  • © 2026 SANDS Lab, Inc.