FILE회원 전용2026년 7월 24일 21:34 (UTC+9)89일 인증서 도메인, APT29 라벨은 근거 없이 붙었다
등록기관 정보 한 줄, 인증서 한 장, 그리고 벤더 4곳의 카테고리 태그 — 이번에 CTX Team이 들여다본 위협 레코드는 딱 이만큼의 뼈대만으로 구성돼 있다. 도메인 holzbrenzii.com은 2025년 6월 23일 PDR Ltd. d/b/a PublicDomainRegistry.com을 통해 등록됐고, hosterbox.com 네임서버(ns39~ns42) 아래 단일 A-레코드(198.27.80.139)로 해석된다. 이 도메인에는 89일짜리 Let's Encrypt 와일드카드 인증서(*.holzbrenzii.com, 발급자 CN "YR1", 유효기간 2026-05-31~2026-08-29)가 얹혀 있고, VirusTotal 기준 16/91개 벤더가 이를 악성으로 분류한다.
#APT29#Remcos#도메인등록#Let'sEncrypt인증서#피싱#위협인텔리전스#WHOIS#커머디티RAT행위자APT29 · MinidionisIOCf1 · i0 · d1 · u0MITRE28지역AU · BA · BG · EC산업협회·단체 · 상업 서비스 · 엔지니어링
FILE회원 전용2026년 7월 24일 13:47 (UTC+9)17년 묵은 서명 커널 드라이버, 백신 절반은 아직도 못 잡아
2009년 2월 16일 VirusTotal에 처음 제출된 파일 하나가, 17년이 지난 2026년 7월 22일에도 여전히 제출되고 있다. 이름은 WinRing0.sys. 오픈소스 하드웨어 센서 접근 라이브러리인 OpenLibSys.org 프로젝트의 커널 드라이버로, 2008년 7월 26일 Noriyuki MIYAZAKI 명의로 정상 서명까지 받은 파일이다. 그런데 이 파일이 지금까지도 LOLDrivers 프로젝트가 지목한 "취약 드라이버(vulnerable driver)" 목록에 올라 있고, YARA 룰이 자동으로 BYOVD(Bring Your Own Vulnerable Driver) 후보로 짚어내고 있으며, VirusTotal 기준 탐지율은 2/75에 불과하다. 이번에 CTX Team이 들여다본 지표군은 이 파일 한 건과, 스위스 통신사 Bluewin(AS3303) 대역에 자리한 IP 4개로 구성돼 있다 — 그리고 이 둘의 성격은 극단적으로 다르다.
#WinRing0.sys#BYOVD#LOLDrivers#커널드라이버#Turla#AkamaiCDN#코드서명인증서#권한상승행위자Turla · Iron HunterIOCf2 · i4 · d0 · u0MITRE7산업교육·연구
C&C회원 전용2026년 7월 24일 13:39 (UTC+9)배치파일로 위장한 464KB 로더, 60/75 탐지되나 단 1회 제출
VirusTotal 기준 75개 엔진 중 60개가 악성으로 판정한 파일 하나가 있다. 흥미로운 것은 이 파일이 단 한 차례, 단일 소스에서만 제출됐다는 점이다 — 널리 퍼진 커먼 멀웨어가 아니라 특정 표적을 겨냥해 짧게 쓰이고 사라졌을 가능성이 있는 샘플이라는 뜻이다. 파일명은 docs.log.bat. 배치 스크립트처럼 보이도록 이름을 붙였지만 실제로는 "PE32 executable for MS Windows (GUI)" 포맷의 정통 Win32 실행파일(SHA256: 07c0fe3c3fffdbfba4fa416d8abbad4895a726342c9b78499a2b6a2e982c625c)이다. 이번 c2-servers 카테고리 레코드에서 CTX Team이 확보한 33개 IOC 가운데 실질적인 기술적 실체를 갖춘 것은 사실상 이 파일 하나뿐이며, 나머지 57개 도메인과 12개 IP는 대부분 흩어진 유럽계 호스팅 인프라의 흔적으로 남아있다.
#패킹로더#C2인프라#유럽호스팅#Win32실행파일#임포트스트리핑#지속성메커니즘#핀란드연구망#인증서분석IOCf11 · i12 · d57 · u3MITRE31지역US산업소매·유통
APT회원 전용2026년 7월 24일 13:32 (UTC+9)라자루스 라벨 붙은 7년 묵은 파일, 알고보니 중국산 애드웨어
sha256 ece2d6ff…f2323f — VirusTotal 탐지율 52/76을 기록한 이 Win32 실행파일은 첫 관측 시점이 2018년 4월 6일, 최근 관측이 2025년 11월 19일로, 7년 넘게 산발적으로 재제출되고 있는 파일이다. VirusTotal은 이 파일을 trojan.adload/genericrxcf로 라벨링했고, popular_names에는 adload, genericrxcf, addtv 같은 애드웨어·PUA 계열의 이름이 붙어 있다. 그런데 이 레코드에 상위 피드가 붙여놓은 태그는 다름 아닌 Lazarus Group, family는 torpig, motivation은 espionage였다.
#LazarusGroup#torpig#애드웨어#TheWorld브라우저#Qihoo360#CDN인프라#오탐라벨#PUA행위자Lazarus Group · Hastati GroupIOCf49 · i15 · d0 · u0지역CN · MY
C&C회원 전용2026년 7월 24일 05:40 (UTC+9)10년 묵은 무료 DDNS 풀, 지금도 C2로 살아있다
2015년 10월 24일과 2017년 2월 2일, 서로 다른 두 시점에 등록된 도메인 세트가 2026년 현재까지 동일한 C2 인프라 풀로 기능하고 있는 정황이 확인됐다. 이번에 확보된 지표 11개 도메인 전량이 단 하나의 레지스트라 — Dynu Systems Incorporated — 에 등록돼 있고, 네임서버 역시 예외 없이 Dynu가 운영하는 ns0.dynu.com~ns6.dynu.com 블록을 가리킨다. 흥미로운 점은 이 풀이 정적으로 방치된 유산 인프라가 아니라는 것이다. 2026년 4월 7일 새로 등록된 mytunnel.org가 이 풀에 합류하면서, 10년 묵은 서브도메인들과 갓 태어난 도메인이 같은 레지스트라·같은 네임서버 아래 나란히 활동 중인 구조가 드러났다. 이 풀에서 눈에 띄는 것은 도메인 개별 지표의 탐지력이 아니다.
#Dynu#DDNS#AgentTesla#ConfuserEx#C2인프라#웹소켓위장#레츠인크립트#도메인풀IOCf5 · i1 · d11 · u2MITRE51지역BD · FR · GR · HK산업미디어 · 통신
APT회원 전용2026년 7월 24일 05:31 (UTC+9)Zalo 인증서 하나로 묶인 정상 설치파일과 HijackLoader
베트남 국민 메신저 Zalo의 정식 코드 서명 인증서를 가진 파일이 두 개 있다. 하나는 133MB짜리 정상 설치 프로그램이고, 다른 하나는 772KB짜리 소형 실행파일이다. 그런데 이 둘은 완전히 동일한 인증서 일련번호 03 3B 74 44 B0 D9 C6 40 37 83 62 0B CC 5F 4C AF(발급자 VNG GROUP JSC, DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1, 유효기간 2026-03-04~2026-12-09)를 공유한다. 문제는 후자가 CAPE Sandbox에서 HijackLoader로 명명되고, 크라우드소스 YARA 룰 HijackLoaderStub가 두 차례 발화했다는 점이다. VirusTotal 탐지율은 겨우 3/75. 정상 서명 뒤에 로더가 숨어 있는, 신뢰를 가로챈 위장이 이번 캠페인의 핵심 그림이다. 두 파일 모두 2026-07-20에 처음 관측됐다는 사실도 눈에 띈다.
#HijackLoader#Zalo#코드서명인증서남용#VNGGROUP#zdn.vn#TA551#애드웨어#베트남행위자TA551 · ShathakIOCf6 · i2 · d2 · u9MITRE13
FILE회원 전용2026년 7월 23일 21:51 (UTC+9)만료 인증서인데도 살아있는 신뢰 체인, 네 얼굴의 번들러
Resource Hacker 5.2.8, XMEye VMS 2.0.1.18, KeyTweak 2.3.1, glogg 1.1.4 — 서로 아무 관련이 없는 네 개의 정상 유틸리티 설치파일 이름을 뒤집어쓴 동일한 바이너리 한 개가 CTX Team의 관측 대상에 걸렸다. 해시 4bc69acd…788bb3c60a로 식별되는 이 파일은 resource-hacker-5.2.8-installer_s-xLCW1.exe, xmeye-vms-2.0.1.18-installer_oSJXm-1.exe, keytweak-2.3.1-installer_0-uzqM1.exe, glogg-1.1.4-installer_Xw-tXh1.exe라는 네 가지 파일명으로 동시에 유포되며, 위협 라벨은 adware.bundler/cppinstaller로 분류돼 있다.
#코드서명악용#PUA번들러#InstallCore#샌드박스회피#크립토스캠#Hostinger#APT라벨오염#Patchwork행위자Patchwork · ChinastratsIOCf3 · i3 · d3 · u3MITRE8산업에너지
C&C회원 전용2026년 7월 23일 21:42 (UTC+9)정상 EV 인증서로 위장한 애드웨어, 저장성 CDN 뒤에 은신
중국 신설 법인 명의로 발급된 EV(Extended Validation) 코드 서명 인증서 두 건이, 각각 30건 이상의 백신 엔진에서 트로이목마·PUA로 탐지되는 설치파일에 그대로 걸려 있는 사례가 확인됐다. 브라우저 설치 프로그램으로 가장한 JiSuSetup.exe(SHA256 359a0b45…18, VirusTotal 탐지 37/75)와 AI 브라우저를 사칭한 GptChrome(SHA256 8c6d24d1…4c, 탐지 31/75)은 각각 Sectigo와 GlobalSign의 정규 EV 체인을 통해 완전한 유효 서명을 갖추고 있다. CTX Team이 이번 명령제어(C2) 레코드를 들여다본 결과, 이 두 설치파일과 연결된 7개 IP·2개 도메인은 항저우(Hangzhou)·원저우(Wenzhou)·진화(Jinhua) 세 지역의 Chinanet IDC 블록에 걸쳐 있으면서도, 상용 CDN 인증서를 공유하는 방식으로 공격 인프라의 존재감을 지우고 있다는 정황이 드러났다.
#EV코드서명#애드웨어#CDN위장#항저우#APT28#APT15#trojan.zusy#C2인프라행위자APT28 · StrontiumIOCf2 · i7 · d2 · u1MITRE13
APT회원 전용2026년 7월 23일 21:33 (UTC+9)매크로 문서 하나, 8개 샌드박스가 만장일치로 악성 판정
VirusTtotal에 올라온 한 Word 문서(sha256 04c40043a6f85ced583227c163faec46ab1ea268357293dea65e35744895955c)를 두고 8개 샌드박스가 예외 없이 malicious 판정을 내렸다. 이 정도로 일치된 샌드박스 컨센서스는 흔치 않다 — 보통은 벤더별로 판정이 갈리기 마련인데, BitDam ATP·VMRay·Dr.Web vxCube·Yomi Hunter·C2AE·Lastline·DOCGuard·Zenbox 8곳 모두가 malicious로 수렴했고, 그 중 C2AE는 malware_names로 MalwareDownloader, DropLink, Powershell_Downloader, Lnk_Powershell_Downloader, Office_Downloader를 나란히 붙였다. Zenbox는 여기에 EVADER 분류까지 얹었다.
#Emotet#TA542#매크로다운로더#샌드박스우회#트로이목마#워드프레스위장경로#방어회피#스피어피싱행위자Emotet Group · TA542IOCf3 · i1 · d2 · u5지역US산업교육·연구
FILE회원 전용2026년 7월 23일 13:47 (UTC+9)화웨이 위장 인증서 코호트에 다섯 번째 IP 합류, CDN 위장 3종으로 확산
중국 광둥성 통신사업자 CHINANET Guangdong 네트워크, AS134763 안에 자리한 IP 다섯 곳이 동일한 TLS 인증서 일련번호 5ace246430093aa3ef595686를 공유하며 화웨이 앱갤러리(AppGallery)·HiCloud CDN을 위장하고 있는 정황이 이번 관측에서 다시 확인됐다. 기존에 119.147.128.38, 218.16.127.48, .49, .53 네 개 주소로 구성돼 있던 이 코호트에 119.147.128.39가 새로 편입되면서 멤버가 다섯으로 늘었다. 다섯 IP 모두 GlobalSign RSA OV SSL CA 2018이 발급한 동일 인증서(유효기간 2025-07-15~2026-08-16, subject_cn .n.cdnhwc3.com)를 그대로 서비스하고 있으며, 이 인증서의 SAN 목록에는 appgallery.huawei.com, .hicloud.com, *.dbankcloud.cn 등 화웨이 생태계 도메인이 빠짐없이 나열돼 있다.
#AS134763#开心看图王#HappyPicture#화웨이앱갤러리위장#CDN인증서도용#adware/PUA#SaltySpider#코드서명악용행위자Salty Spider · KuKuIOCf10 · i8 · d0 · u0MITRE6
C&C회원 전용2026년 7월 23일 13:34 (UTC+9)12개 도메인 잇는 인증서 재활용의 흔적
표면적으로는 서로 무관해 보이는 12개 도메인이 놓여 있다. 2016년에 등록된 낡은 자산부터 2026년에 갓 생성된 도박성 도메인까지 나이도 제각각이고, 등록 기관도 NameSilo, Amazon Registrar, NAMECHEAP, Spaceship, Dreamscape Networks로 겹치는 곳이 없다. 그런데 이 도메인들의 TLS 인증서 발급 기록을 나란히 놓고 보면, 서로 다른 세 갈래의 발급 코호트가 뚜렷하게 드러난다. 이번 캠페인의 진짜 지문은 특정 악성코드 패밀리가 아니라 이 인증서 회전 패턴에 있다. CTX Team이 확인한 바로는, 서로 무관한 도메인들이 동일한 인증 기관(CA) 짧은 이름을 공유하며 짧은 시차로 발급받는 패턴이 세 개의 코호트에서 반복적으로 나타났고, 그중 두 도메인은 등록 시점이 1년 넘게 벌어져 있는데도 완전히 동일한 IP로 수렴한다. 페이로드 쪽 증거는 얇지만, 인프라 프로비저닝 쪽 증거는 오히려 이례적으로 촘촘하다.
#APT15#인증서재활용#C2인프라#법률서비스표적#도박사이트미끼#DGA도메인#LetsEncrypt#방탄호스팅행위자APT15 · ROYALAPTIOCf1 · i4 · d12 · u0MITRE6산업법률
C&C회원 전용2026년 7월 23일 05:46 (UTC+9)서명 6개 돌려쓴 中 애드웨어, FIN6 라벨은 오류였다
지난 7월 21일 CTX Team이 수집한 'c2-servers' 분류 레코드는 처음엔 평범해 보였다. FIN6(Skeleton Spider)로 귀속되고 lockergoga·lummastealer 패밀리가 붙은, 심각도 100짜리 위협 클러스터였다. 그러나 19개 파일 도시에를 하나씩 열어본 CTX Team의 분석 결과는 전혀 다른 그림을 보여줬다. 랜섬웨어 코드도, 스틸러 흔적도 없었다. 대신 나타난 건 成都奇鲁科技有限公司, 天津微极智科技有限公司, 天津简诚科技有限公司, 成都赤侠信息科技有限公司, 深圳市禹仁科技有限公司, 北京创想界科技有限公司라는 최소 여섯 개의 서로 다른 중국계 법인 명의로 발급된 코드 서명 인증서가, 사실상 동일한 중국산 PC 최적화·애드웨어 번들러(鲁大师, Ludashi/ChinaAD 계열)를 12개월에 걸쳐 번갈아 서명하고 있는 정황이었다. 이 레코드가 흥미로운 이유는 행위자 라벨의 오류 자체가 아니라, 그 오류 뒤에서 실제로 관측되는 운영 패턴이다.
#FIN6#lockergoga#lummastealer#Ludashi#ChinaAD#코드사인인증서#애드웨어#ChinaUnicom행위자FIN6 · Skeleton SpiderIOCf36 · i13 · d2 · u0MITRE19
APT회원 전용2026년 7월 23일 05:36 (UTC+9)태국 의료업체 위장한 서브도메인 농장, 첩보 인프라로 드러나
지난주 관측된 이번 위협군의 인프라를 뜯어보면, 가장 먼저 눈에 걸리는 것은 악성코드 샘플이 아니라 도메인 명명 방식이다. meddup, files, donorcheck, labonline, api-notify — 다섯 개의 서브도메인이 모두 bmscloud.in.th라는 하나의 THNIC 등록 도메인 아래 걸려 있고, 이 도메인의 등록 정보에는 실제 태국 의료 소프트웨어 업체인 'BANGKOK MEDICAL SOFTWARE Co., Ltd.(บริษัท บางกอก เมดิคอล ซอฟต์แวร์ จำกัด)'가 등록인으로 명시돼 있다. 이름만 보면 헌혈 확인(donorcheck), 검사실 온라인 서비스(labonline), API 알림(api-notify)처럼 병원·검진기관이 실제로 쓸 법한 운영 서비스명이다. 문제는 이 다섯 개 호스트명이 전부 동일한 IP, 171.103.78.30 하나로 귀결된다는 점이다.
#Snowglobe#AnimalFarm#bmscloud.in.th#태국#의료산업#첩보캠페인#Let'sEncrypt#C2인프라행위자Snowglobe · Animal FarmIOCf7 · i4 · d11 · u1MITRE15산업정부·공공 · 헬스케어 · 통신
FILE회원 전용2026년 7월 21일 13:40 (UTC+9)정상 서명된 EarnApp 설치파일 속 PBot 스틸러 발견
번들형 대역폭 공유 프로그램 EarnApp의 정식 설치 파일과 업데이트 컴포넌트가 실제로는 세 개의 서로 다른 빌드 경로에서 나온 파일임이 확인됐다. 세 샘플 모두 Bright Data Ltd 명의로 서명돼 있고 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 체인을 그대로 물고 있어, 사용자가 눈으로 보기엔 정품 EarnApp 클라이언트와 구분할 방법이 거의 없다. 그런데 이 세 파일 중 정확히 하나 — net_updater.exe라는 이름으로 EarnApp 설치 경로(Program Files (x86)\EarnApp\net_updater32.exe) 아래에 놓인 컴포넌트 — 만이 샌드박스 C2AE에서 STEALER 계열, 구체적으로 PBot이라는 이름으로 악성 판정을 받았다. 나머지 두 개는 같은 브랜드, 같은 서명자를 달고도 샌드박스에서 harmless/undetected로 읽힌다.
#EarnApp#PBot#코드사이닝#공급망공격#스틸러#APT28#PUP#도메인인프라행위자APT28 · StrontiumIOCf92 · i9 · d44 · u6MITRE4산업상업 서비스
C&C회원 전용2026년 7월 21일 05:47 (UTC+9)도메인 18개 신설·19개 소멸에도 서명 파이프라인은 그대로
CTX Team이 추적 중인 프록시웨어·스틸러 혼합 캠페인의 이번 관측 구간에서 눈에 띄는 것은 파일이 아니라 네트워크 계층이다. 직전 보도 시점 이후 도메인 18개와 IP 8개가 새로 편입됐고, 반대로 도메인 19개와 IP 21개가 관측 목록에서 빠졌다. 순수하게 숫자만 보면 인프라의 절반 가까이가 통째로 교체된 셈인데, 실제로 들여다보면 이번 캠페인은 완전히 새로운 국면으로 넘어간 것이 아니라 이전 활동의 연속선 위에서 호스팅 계층만 빠르게 회전시키는 패턴을 보여준다. 반면 이 인프라 위에서 유통되는 서명된 실행 파일 군집 — Bright Data Ltd 서명의 net_updater.exe 계열과 WEILAI NETWORK TECHNOLOGY 서명의 wire/jumper 계열 — 은 이번 구간에서 아무런 변화 없이 그대로 재확인됐다. 즉 이번 스냅샷이 말해주는 것은 "운영자가 도구를 바꿨다"가 아니라 "운영자가 도구는 그대로 두고 착지 지점만 계속 바꾸고 있다"는 사실이다.
#프록시웨어#스틸러#BrightData#WEILAINETWORKTECHNOLOGY#코드사이닝악용#PBot#Cactus#DGA행위자Cactus · Cactus Ransomware GroupIOCf114 · i22 · d52 · u13MITRE19
APT회원 전용2026년 7월 21일 05:34 (UTC+9)5년 시차 넘은 자기서명 인증서, 같은 C2 흔적
동일한 IP(184.105.192.2)에, 등록 시점이 5년이나 벌어진 세 개의 도메인이 나란히 걸려 있다. diamonddollsfitness.com과 lf7blogpro.com은 2020년 11월 24일에, mastering-the-art-of.com은 그보다 5년 앞선 2015년 9월 2일에 각각 등록됐지만, 세 도메인 모두 동일한 자기서명 TLS 인증서(시리얼 cfddb89f9d1426ad, 발급·구독자 CN 모두 "localhost.localdomain", 유효기간 2015-10-15~2016-10-14)를 그대로 물려받았다. 인증서 유효기간은 2016년에 이미 끝났는데, 그 죽은 인증서가 5년 뒤 등록된 도메인에까지 재사용됐다는 사실 자체가 이 캠페인의 성격을 말해준다.
#FIN7#자기서명인증서#C2인프라#피싱첨부파일#비콘경로#Cloudflare#이중확장자실행파일#싱크홀행위자FIN7 · Gold NiagaraIOCf2 · i0 · d4 · u8MITRE21
FILE회원 전용2026년 7월 20일 21:46 (UTC+9)conhost 위장한 vjw0rm, LNK로 시작해 5년 뒤 재등장
바로가기(.lnk) 파일 한 장이 배치 스크립트를 부르고, 그 배치 스크립트가 AutoIT로 컴파일된 실행 파일을 떨어뜨리는 3단 드롭 체인이 태국 제조업 표적 환경에서 재구성됐다. CTX Team이 확인한 9건의 파일 지표는 각기 다른 시점에 제출됐지만, 하나로 이어 붙이면 vjw0rm 계열 웜의 전형적인 감염 경로를 그대로 복원해 낸다. 특히 최종 페이로드는 자신을 정상 Windows 프로세스인 conhost.exe로 위장시키는데, 실제 드롭된 파일명은 conhostHost.exe이고 리소스 경로는 .rsrc/RCDATA/CONHOSTHOST.MP4로 기록돼 있다. 미디어 파일처럼 보이는 리소스 이름 뒤에 실행 파일을 숨기고, 프로세스명은 정상 시스템 유틸리티와 거의 구분되지 않게 만든 것이다. 이 클러스터의 배후로는 TA2541(별칭 Operation Layover)이 지목돼 있다.
#TA2541#vjw0rm#AutoIT#conhost.exe위장#다이나믹DNS#태국제조업#LNK드로퍼#웜행위자TA2541 · Operation LayoverIOCf9 · i0 · d0 · u2지역TH산업제조
C&C회원 전용2026년 7월 20일 21:36 (UTC+9)유령 회사 3곳, 인증서 하나로 돌린 中 애드웨어 서명
중국어 애드웨어 툴셋 20여 종을 묶어놓은 이번 C2 서버 레코드에서 가장 눈에 띄는 것은 정교한 침투 기법이 아니라 인증서 운영 방식이다. 카탈로그에 담긴 파일들은 3개월에서 1년 넘는 기간에 걸쳐 서로 다른 3개의 중국 법인명으로 서명됐지만, 그 서명은 모두 동일한 하나의 신뢰 체인 — "DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1" — 으로 귀결된다. 청두싱한윈커과기유한공사(成都星汉云科科技有限公司)가 시리얼 01 CD 71 67 23 EE 3C 14 C3 36 FE FA 6F 5A B8 CB로 2025-04-28 발급받은 인증서는 ConfigCenter.dll(721e1f22…)을 비롯한 10개 파일에 걸쳐 사용됐고, 베이징창시앙제과기유한공사(北京创想界科技有限公司)는 2024-09-19~2027-09-19 유효기간의 시리얼 06 FE 57 2B A6 2E 8E C3 18 03 0F DC 9B AC A2 81로 별도의…
#Patchwork#IceDID#ludashi#polarwind#pcaccelerate#코드사이닝#애드웨어#ChinaUnicom행위자Patchwork · ChinastratsIOCf34 · i6 · d5 · u27MITRE17
FILE공개2026년 7월 20일 05:35 (UTC+9)만료된 UltraSurf 서명, 2년 지나도 유통되는 트로이목마
검열 우회 도구로 알려진 UltraSurf(Ultrareach)를 자처하는 실행 파일 한 건이 VirusTotal에서 19/74의 탐지율을 기록하며 CTX Team의 추적선에 들어왔다. 눈에 띄는 것은 이 파일이 여전히 정상적인 코드 서명 체인을 달고 있다는 점이다 — 다만 그 서명이 2년 전에 죽은 서명이라는 점이 문제다. 해당 파일(SHA256 168e625c…)은 Ultrareach Internet Corp. 명의로 발급된 리프 인증서를 달고 있고, 상위 체인은 GlobalSign GCC R45 CodeSigning CA 2020 → GlobalSign Code Signing Root R45 → GlobalSign Root CA - R3로 이어진다. 그런데 리프 인증서의 체인 상태는 "이 인증서 또는 체인의 인증서 중 하나가 유효 기간이 아니다"로 명시돼 있다.
#UltraSurf#Ultrareach#Glupteba2#Hive#MuddyWater#SilentChollima#Dalbit#HurricaneElectricAS6939행위자MuddyWater · TEMP.ZagrosIOCf1 · i4 · d0 · u0산업도매
C&C회원 전용2026년 7월 19일 21:40 (UTC+9)청두發 인증서 두 개, 애드웨어 뒤에 숨은 RAT 한 마리
26개 파일로 구성된 한 유통 클러스터가 흥미로운 이유는 악성코드 자체의 정교함이 아니라, 신뢰 지표를 다루는 방식에 있다. 이 클러스터는 두 개의 서로 다른 청두(成都) 소재 법인 명의로 발급된 코드 서명 인증서를 번갈아 사용하며 DllFix, WinClean, ZXStoreX, PicSnapX라는 브랜드의 "시스템 최적화" 유틸리티로 위장해 유포된다. 두 인증서는 서로 무관해 보이지만 모두 동일한 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 루트로 수렴하며, 이는 한 운영팀이 서명 아이덴티티를 로테이션하며 단일 인증서 폐기로 전체 툴셋이 무력화되는 상황을 피하려 한 정황으로 읽힌다.
#애드웨어#코드사이닝인증서#PubNubRAT#루다시#폴라윈드#CDN사칭#ChinaUnicom#청두행위자Patchwork · ChinastratsIOCf26 · i16 · d15 · u16
FILE회원 전용2026년 7월 19일 13:46 (UTC+9)'배송 안내' 미끼 뒤에 숨은 TA505식 저비용 침입 체인
RAR 압축파일 하나와 자바스크립트 파일 하나 — 겉보기엔 평범한 첨부파일 조합이지만, 이 둘은 VirusTotal 위협 라벨에서 동일하게 trojan.drop/crit로 분류되고 popular_names에 drop, crit, etecer를 공유하며, 무엇보다 둘 다 "shipping advice"라는 동일한 미끼 이름을 달고 있다. CTX Team이 이번에 추적한 캠페인의 출발점은 이 두 파일이 만들어내는 하나의 전달·실행 유닛이다. RAR 아카이브(sha256 a8918d28…)는 alt_name 목록에 shipping advice.rar를 명시하고 있고, 파일 태그에도 attachment가 붙어 있다 — 이메일 첨부파일로 뿌려지는 전형적인 스피어피싱 문서 미끼(T1566.001)의 형태다.
#TA505#RockLoader#스피어피싱#배송미끼#Namecheap#공유호스팅#JScript드로퍼#IP정찰행위자TA505 · Hive0065IOCf3 · i1 · d1 · u1지역BD · CA · CH · DE산업에너지 · 숙박·레저 · 지원 서비스
C&C회원 전용2026년 7월 19일 13:38 (UTC+9)정품 인증서 두른 스틸러, 인프라만 계속 갈아탄다
브라이트데이터(Bright Data Ltd)의 정식 코드 서명 인증서를 두른 실행 파일이 다시 한 번 스틸러로 분류됐다. net_updater.exe라는 이름으로 배포되는 이 바이너리는 DigiCert Trusted G4 Code Signing 체인이 물려 있는 정품 서명 파일임에도, C2AE 샌드박스에서 STEALER 계열 PBot으로 반복 판정된다. 이번에 CTX Team이 추적한 지표군에는 새로 확인된 파일 해시 47건, IP 27건, 도메인 28건이 더해지고 파일 9건·IP 10건·도메인 5건은 더 이상 관측되지 않았지만, 정작 캠페인을 지탱하는 뼈대 — Bright Data Ltd, WEILAI NETWORK TECHNOLOGY, INNOVATIVE CONNECTING PTE. LIMITED라는 세 개의 서명 체인 — 는 이전 관측 시점과 동일하게 유지되고 있다. 인프라는 상당 부분 교체됐지만, 그 인프라를 감싸는 서명·빌드 파이프라인은 조금도 바뀌지 않았다는 뜻이다.
#브라이트데이터#PBot#코드사이닝인증서남용#프록시웨어#VPN위장배포#스틸러#WEILAINETWORKTECHNOLOGY#인프라재활용행위자Space Pirates · WebwormIOCf93 · i35 · d53 · u13MITRE17
FILE회원 전용2026년 7월 19일 05:47 (UTC+9)서명은 있지만 신뢰는 없다 — KMS 크랙 도구의 방어 회피 지문
x86과 x64로 각각 컴파일된 두 개의 실행 파일이 완전히 동일한 코드 서명 인증서 일련번호(8A C1 A3 10 13 49 C2 8A 4D 33 94 7C FC D0 76 62)를 공유하고 있다는 사실이 이번 분석의 출발점이다. 서명자는 'WZTeam'으로 표기돼 있지만, 인증서 체인은 신뢰 공급자가 인정하지 않는 루트 인증서에서 끝난다 — VirusTotal이 두 파일 모두에 대해 "A certificate chain processed, but terminated in a root certificate which is not trusted by the trust provider"라는 동일한 검증 문구를 반환한 이유다. 두 파일은 각기 다른 아키텍처용으로 빌드됐음에도 하나의 서명 아티팩트를 그대로 재사용했고, 동시에 Windows Defender 비활성화 레지스트리 조합을 탐지하는 동일한 YARA 룰을 발화시켰다.
#APT27#KMSAuto#AutoKMS#위장코드서명#방어회피#크랙웨어유통#YARA탐지#getintopc행위자APT27 · TEMP.HippoIOCf4 · i0 · d1 · u1MITRE18산업에너지
C&C회원 전용2026년 7월 18일 21:36 (UTC+9)호주 제조업 겨냥 C2 클러스터, 인증서 불일치로 본 재활용 인프라
호주 제조업 부문을 겨냥한 것으로 태깅된 한 c2-servers 클러스터에서, 실제 방점이 찍히는 곳은 악성코드 자체가 아니라 그 뒤에서 움직이는 웹 인프라의 결이다. 도메인 ebuyswap.co.uk는 GoDaddy가 2024-01-25 발급한 TLS 인증서를 서빙하고 있는데, 이 인증서의 subject CN은 *.secure-secure.co.uk — 즉 이 도메인 자체와는 아무 관련 없는 전혀 다른 도메인을 위한 인증서다. 같은 코호트의 또 다른 도메인 eastmountinc.com은 NS1626.ZTOMY.COM / NS2626.ZTOMY.COM이라는 동적 DNS 스타일의 네임서버에 위임돼 있으며, nxdomain·potential-c2 태그가 별도로 붙어 있다. 이 두 지문이 겹치는 지점에서, 정작 페이로드로 확인된 다운로더는 2015년에 처음 관측된 Upatre — 벌써 10년 넘게 돌고 있는 구식 다운로더다.
#호주제조업#C2서버#Upatre#다운로더#TLS인증서불일치#동적DNS#재활용인프라#GoDaddyIOCf4 · i1 · d2 · u7MITRE15지역AU산업제조
FILE회원 전용2026년 7월 18일 13:56 (UTC+9)인증서에 스스로 'C2' 새긴 요르단 표적 로더 발견
위협 인텔리전스 분석에서 운영자가 자신의 인프라 용도를 코드로라도 숨기지 않는 경우는 드물다. 그런데 이번에 확인된 signindat.com의 TLS 인증서는 그 흔한 위장조차 걷어냈다. 이 도메인의 자가서명 인증서는 issuer와 subject 필드 모두에 organization을 "Hermes", organizational unit을 "C2"로 명시하고 있다 — SAN 필드에는 도메인 자신과 단일 A-레코드 193.26.115.45가 함께 기재돼 있다. 이 인증서는 2026-07-17 23:12:56(UTC)에 발급됐고, 유효기간은 2027-07-17까지 1년으로 설정돼 있다. 코드 서명 인증서가 아니라 웹 서버 TLS 인증서 필드에 운영 조직명을 그대로 노출한 사례는 실무 인텔리전스에서도 흔치 않은 편이며, 이 자체가 이번 분석의 출발점이 될 만한 신호다. 같은 도메인은 PowerShell 스테이징 경로(signindat.com/stage.ps1)를 동시에 서비스하고 있었다.
#UnfadingSeaHaze#doghousepower#Meterpreter#PowerShell스테이징#요르단#정부기관표적#식음료산업#자가서명인증서행위자Unfading Sea HazeIOCf9 · i0 · d1 · u2MITRE25지역JO산업식음료 · 정부·공공
C&C회원 전용2026년 7월 18일 13:46 (UTC+9)싱가포르 ACE-SG 인프라, 동일 인증서로 묶인 프록시웨어 유통망
CTX Team이 추적 중인 프록시웨어/PUA 유통 클러스터에서 이번 주기 가장 눈에 띄는 변화는 파일이 아니라 네트워크 쪽에서 나왔다. 새로 관측된 IP 주소 43.169.13.123, 43.174.132.95, 43.174.133.38 세 곳이 모두 싱가포르에 등록된 AS139341(ACE) 안에 위치하면서, 세 IP가 동일한 TLS 인증서 시리얼 a9573ce73eb9e83e40cd25a3a46eef4를 공유하고 있다. 이 인증서는 WoTrus RSA DV SSL CA 2가 *.cdn.myqcloud.com 와일드카드 호스트에 발급한 것으로, 2026년 5월 13일부터 11월 27일까지 유효하다. 하나의 인증서가 서로 다른 세 IP에 그대로 얹혀 있다는 것은 이 세 노드가 개별 서버가 아니라 같은 CDN 프런트를 공유하는 구조라는 뜻이며, 그 자체로 이번 관측 주기에서 가장 응집력 있는 인프라 신호다. 이 신호를 어떻게 해석할지는 신중해야 한다.
#프록시웨어#PUA#BrightData#WEILAINETWORKTECHNOLOGY#INNOVATIVECONNECTING#CDN인프라#코드사이닝남용#샌드박스우회행위자APT28 · StrontiumIOCf55 · i18 · d30 · u8MITRE16
APT회원 전용2026년 7월 18일 13:35 (UTC+9)코드는 그대로, 서명만 갈아치운 프록시웨어 재빌드 사이클
지난 2025년 7월부터 2026년 3월까지, 동일한 임포트 테이블(imphash a4383347bad6319c)을 가진 프록시웨어 바이너리 네 개가 매번 다른 Bright Data Ltd 코드서명 인증서를 새로 발급받아 재배포된 흔적이 확인됐다. 파일명은 한결같이 net_updater.exe — Bright Data의 정식 SDK 구성요소를 사칭한 이 실행 파일들은 VirusTotal 탐지율이 22/75(2025년 7월 빌드)에서 15/75, 11/75를 거쳐 8/76(2026년 3월 빌드)까지 순차적으로 떨어졌다. 코드는 거의 그대로인데 서명만 갈아 끼우며 탐지를 피해가는 이런 사이클은, 단발성 악성코드 배포가 아니라 운영 중인 빌드 파이프라인이 존재한다는 뚜렷한 신호다. 같은 클러스터 안에서는 이 프록시웨어 SDK 안에 스틸러 페이로드가 동봉된 정황까지 확인되면서, 정품 소프트웨어의 신뢰를 빌려 쓰는 그레이웨어 유통 방식이 어디까지 진화했는지를 보여주는 사례로 눈여겨볼 만하다
#BrightData#WEILAINETWORKTECHNOLOGY#ViberMedia#PBot#프록시웨어#코드사이닝남용#VPN트로이목마#그레이웨어행위자Cactus · Cactus Ransomware GroupIOCf89 · i14 · d36 · u8MITRE17
FILE회원 전용2026년 7월 17일 14:59 (UTC+9)나흘 새 아홉 이름 갈아탄 DLL, 한 빌더가 찍어낸 Fireball 계열
RegKey.dll, Skytech.dll, ClearLog.dll, Packet.dll, MIO.dll, Berserker.dll, Install.dll, Lancer.dll, At.dll, WinTooll.exe — 이름은 모두 다르지만, 이번에 확인된 지표 묶음 안에서 이 파일들은 사실상 하나의 빌더가 찍어낸 동일 계열 산출물이다. 서명은 하나같이 없고(signed: false), PE 컴파일 타임스탬프는 2017-01-23부터 2017-01-26까지 나흘 사이에 몰려 있다. RegKey.dll로 식별되는 1e62a41983d3...만 2016-12-27 타임스탬프로 살짝 앞서 있을 뿐, 나머지 대다수는 1월 25일 하루에 집중된다. 이 정도로 좁은 빌드 윈도우에 서로 다른 파일명과 imphash를 가진 DLL들이 몰려 있다는 것은, 하나의 빌더 파이프라인이 페이로드 모듈을 순차적으로 찍어냈다는 그림을 뒷받침한다.
#Fireball#Elex#Sasquor#애드웨어#PUA번들러#MSI설치패키지#브라질#파키스탄행위자Barium · Wicked SpiderIOCf27 · i0 · d3 · u0MITRE43지역BR · PK
FILE회원 전용2026년 7월 17일 13:37 (UTC+9)트렌드마이크로 DNS 모듈 위장한 Pikabot 로더 포착
840KB 크기의 Win32 DLL 하나가 VirusTotal에서 60/78이라는 높은 탐지율을 기록하며 trojan.pikabot/zusy로 분류됐다. 눈에 띄는 건 탐지율 자체가 아니라 이 파일이 자신을 소개하는 방식이다. 내부 메타데이터의 제품명은 'Trend Micro Osprey', 저작권 표기는 'Copyright (C) 2021 Trend Micro Incorporated. All rights reserved.'로, 파일명은 'TmopphDns.dll' — 트렌드마이크로 제품군의 DNS 처리 모듈을 흉내 낸 이름이다. 실제로는 코드 서명이 전혀 없는 unsigned 바이너리다. 정품 벤더의 제품명·저작권 문구만 빌려와 보안 담당자나 자동 분류 엔진의 1차 필터를 통과하려는 전형적인 위장(masquerading, T1036.005 계열) 수법으로 읽힌다. 이 위장은 단독으로 작동하지 않는다.
#Pikabot#SysWhispers#트렌드마이크로위장#ContaboGmbH#FeodoTracker#TrickBot#SlackAPI사칭#소매산업행위자SafePayIOCf1 · i5 · d0 · u10MITRE13지역US산업소매·유통
APT회원 전용2026년 7월 17일 05:32 (UTC+9)정품 NordVPN 서명 두른 드롭퍼, 백신 75곳서 전부 무탐지
VirusTotal에 제출된 지 이틀도 지나지 않은 한 Win32 실행 파일이 75개 백신 엔진 가운데 단 한 곳에서도 악성으로 탐지되지 않았다. 이 파일은 nordvpn s.a. 명의로 발급된 GlobalSign GCC R45 EV CodeSigning 체인으로 정상 서명돼 있고, 샌드박스 판정 역시 98% 신뢰도의 "harmless"로 귀결됐다. 그러나 같은 파일에 대해 VirusTotal의 룰 기반 분석은 Sigma 룰 6건(중간 4건, 하위 2건)을 동시에 발화시켰다 — 서명 신뢰가 AV·샌드박스 계층의 판단을 완전히 억제했지만, 행위 패턴 자체는 지워지지 않았다는 뜻이다. 이 파일은 러시아 소재 호스팅사 Proton66 OOO(AS198953) 산하 두 개 IP가 콘텐츠전송망(CDN) 사업자 G-Core Innovations의 인증서 아이덴티티를 그대로 복제해 쓰는 인프라 클러스터와 겹쳐 관측됐다.
#NordVPN위장#Proton66#G-CoreInnovations사칭#GlobalSignEV서명남용#CommentCrew#APT1#CDN인증서사칭#엔지니어링표적행위자Comment Crew · Byzantine CandorIOCf1 · i4 · d1 · u6MITRE5산업엔지니어링
FILE공개2026년 7월 16일 21:47 (UTC+9)WinPEAS 가면 쓴 악성코드, 샌드박스 판정 두 갈래로 갈리다
침해 대응 도구함에서 가장 흔하게 보이는 이름 중 하나가 WinPEAS다. 로컬 권한 상승 취약점을 훑어주는 오픈소스 정찰 유틸리티로, 레드팀은 물론 실제 침투 행위자들도 널리 재사용한다. 그런데 CTX Team이 이번에 확인한 샘플은 이 익숙한 이름표를 달고 있으면서도, 정작 두 개의 샌드박스가 서로 다른 정체성을 부여했다는 점에서 눈길을 끈다. CAPE Sandbox는 이 파일을 정보 탈취형 악성코드 계열인 "Rhadamanthys"로 명명했고, Zenbox는 같은 파일을 "PEASS HackTool"로 분류하며 TROJAN·EVADER 태그를 붙였다. 하나의 바이너리에 대한 판정이 이렇게 갈리는 경우는 흔치 않다 — 그리고 그 균열의 이유를 파고들면, 이 파일이 단순한 정찰 도구가 아니라 자격증명 탈취 로직을 겹쳐 얹은 하이브리드 페이로드일 가능성이 드러난다.
#WinPEAS#Rhadamanthys#APT29#자격증명탈취#스틸러#샌드박스회피#방어회피#기술산업행위자APT29 · MinidionisIOCf1 · i1 · d0 · u0MITRE42지역CH산업기술·IT
FILE회원 전용2026년 7월 16일 13:50 (UTC+9)DigiCert 서명체인 아래 다섯 개 법인, 뤄다스 애드웨어 공급망의 실체
지난주 CTX Team이 수집한 37개 파일·4개 IP·4개 도메인으로 구성된 지표 묶음을 들여다보면, 눈에 띄는 것은 개별 악성코드의 정교함이 아니라 신뢰 체계 자체를 반복해서 우회하는 방식이다. 정적으로 상세 분석이 가능했던 19개 파일 가운데 17개가 동일한 코드 서명 체인 — "DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1" — 아래에서 서명됐다. 그런데 이 17개 파일의 서명자 이름은 하나가 아니다. 成都奇鲁科技有限公司(8개), 北京创想界科技有限公司(4개), 成都赤侠信息科技有限公司(4개), 그리고 成都盈畅时代文化传播有限公司와 天津微极智科技有限公司가 각각 1개씩 — 최소 다섯 개의 서로 다른 중국 법인 명의가 같은 CA 체인에서 인증서를 발급받아 사실상 동일한 악성코드 계열을 서명해 유통시키고 있다. 이 코호트를 하나로 묶는 것은 서명자 이름이 아니라 그 뒤에 있는 CA 관계다.
#뤄다스#DigiCert코드서명#인증서남용#애드웨어유통망#APT23오귀속#PubNubRAT#중국법인위장#C2인증서도용행위자APT23 · KeyBoyIOCf37 · i4 · d4 · u2MITRE8
FILE회원 전용2026년 7월 15일 21:56 (UTC+9)서명 인증서 4곳, 코드는 하나 — VPN 위장 드롭퍼 재사용 빌더
CTX Team이 추적 중인 한 파일군에서, 서로 다른 상업 법인 4곳의 정상 코드 서명 인증서가 동일한 계열의 VPN·프록시 위장 드롭퍼를 반복적으로 감싸고 있는 정황이 확인됐다. WEILAI NETWORK TECHNOLOGY CO., LIMITED, Bright Data Ltd, INNOVATIVE CONNECTING PTE. LIMITED, WPS SOFTWARE PTE. LTD. — 이름과 업종은 제각각이지만, 이들의 서명 체인 아래 깔린 실체는 하나의 빌더 계보에서 파생된 것으로 보이는 트로이목마·PUA 드로퍼다. wire.exe, upWire.exe, VPNMaster.exe, net_updater.exe 같은 이름으로 배포되는 이 파일들은 유효한 서명을 달고도 12~29개 엔진에서 탐지되며, 그 밑단에는 스틸러 기능까지 확인된 사례가 존재한다.
#WEILAINETWORKTECHNOLOGY#BrightData#INNOVATIVECONNECTING#WPSSOFTWARE#PBot스틸러#코드사이닝남용#VPN위장드롭퍼#AS24429행위자Cactus · Cactus Ransomware GroupIOCf49 · i9 · d33 · u8MITRE34
C&C회원 전용2026년 7월 15일 21:46 (UTC+9)20년 묵은 크랙 유통망, 새 지표 없이도 그대로 굴러간다
윈도우·오피스 정품인증을 우회해주는 KMSpico·AutoKMS 계열 액티베이터 4종이 전부 동일한 자가발급 서명 체인 아래 묶여 있고, 이 파일들에서 패킷 캡처 드라이버 탐지 규칙(WinDivert_Driver)과 Formbook 계열의 안티훅 우회 규칙(FormhookB)이 동시에 발화하는 정황이 확인됐다. 액티베이터 본연의 기능과는 무관한 코드 조각이 동일한 패키징 파이프라인을 통해 함께 실려온다는 뜻이며, 크랙 소프트웨어 유통망이 어떻게 부가 페이로드를 끼워 넣는지를 보여주는 구체적인 사례다. 이번 주기에 새로 확인된 파일·IP·도메인·URL은 전혀 없었고, 오히려 기존 추적 목록에서 파일 19건과 URL 4건이 정리돼 빠졌다 — 뉴스가 될 만한 것은 "무엇이 새로 나타났는가"가 아니라 "무엇이 이토록 오래, 이토록 그대로 유지되고 있는가"다.
#SaltySpider#KMSpico#AutoKMS#클립보드탈취#암호화폐채굴기#불가리아호스팅#자가서명인증서#크랙소프트웨어행위자Salty Spider · KuKuIOCf14 · i3 · d4 · u29MITRE11산업헬스케어
APT회원 전용2026년 7월 15일 21:37 (UTC+9)10년 된 크랙 배포망, 채굴기·클리퍼 새로 얹다
지난 보도에서 이미 확인된 KMSpico/AutoKMS 활성화 툴킷 캠페인의 최신 스냅샷에서, CTX Team은 19개의 새 파일 해시를 새로 확인했다. 그런데 이번 확장에서 눈에 띄는 것은 인프라가 아니라 페이로드다. 새로 완전히 정황이 확인된 지표 가운데 하나는 독립형 XMRig 모네로 채굴기(파일명 위장: RuntimeBroker.exe)였고, 여기에 더해 동일한 imphash(9214b58a431c8528bbee2d6dd10f619e)를 공유하는 UPX 패킹 클리퍼/클립뱅커 3종이 함께 확인됐다. 반면 도메인과 IP는 단 하나도 새로 추가되지 않았다 — 3개의 IP, 4개의 도메인이 모두 이전 관측 그대로다. 즉 이번 스냅샷이 보여주는 것은 "새 캠페인"이 아니라, 10년 넘게 굴러온 하나의 크랙 유통 채널이 이제는 암호화폐 채굴과 클립보드 하이재킹이라는 새로운 수익화 계층을 확실하게 얹고 있다는 사실이다.
#SaltySpider#KMSpico#AutoKMS#XMRig#클리퍼#sality#크립토재킹#불가리아호스팅행위자Salty Spider · KuKuIOCf33 · i3 · d4 · u33MITRE12산업헬스케어
APT회원 전용2026년 7월 15일 13:37 (UTC+9)태국 의료업체 서브도메인 뒤 숨은 C2 순환 인프라
의료 소프트웨어 업체의 정식 도메인 밑에 등록된 서브도메인 3곳이 모두 같은 IP로 수렴하고, 89일짜리 인증서를 순차적으로 갈아 끼우며 트래픽을 흘려보내고 있다. meddup.bmscloud.in.th, api.notify.bmscloud.in.th, donorcheck.bmscloud.in.th — 이 세 호스트명은 THNIC를 통해 등록됐고 모두 171.103.78.30이라는 단일 A-레코드로 해석된다. 여기에 더해 상용 호스팅 업체 A2 Hosting의 웹메일·autodiscover 명명 규칙을 그대로 베낀 인증서가 싱가포르의 한 소규모 호스팅사 IP(85.187.128.55, AS204800 WHG Hosting Services Ltd)에서 발견됐고, 등록 6년째를 맞은 중국계 도메인 xsbl.net이 최근 GoDaddy 인증서를 새로 발급받아 재부팅된 흔적도 확인됐다.
#태국#의료소프트웨어벤더사칭#C2인프라#TLS인증서위장#APT28#APT-C-35#APT15#헬스케어표적행위자APT28 · StrontiumIOCf16 · i3 · d4 · u0MITRE29산업정부·공공 · 헬스케어 · 통신
FILE회원 전용2026년 7월 15일 05:36 (UTC+9)크랙판 위장 로더체인, 게임 워즈 통해 3,664곳 확산
'Red Dead Redemption 2' FitGirl 리팩 크랙판을 가장한 setup.exe 두 종이 동일하게 DBatLoader 샌드박스 판정을 받으며 유통되고 있다. 두 파일은 imphash가 전혀 겹치지 않고 최초 관측 시점도 2024년 5월과 2026년 4월로 21개월이나 떨어져 있지만, 결과적으로 같은 로더 계열을 실행시킨다는 공통점을 공유한다. 그중 하나(SHA256 20805f98…)는 제출 건수 14,889건, 고유 제출 소스 3,664곳이라는 수치를 남겼다 — 표적형 침투가 아니라 워즈(warez) 유통망을 통한 대량 확산형 미끼임을 보여주는 수치다. CTX Team이 이번에 들여다본 인프라와 파일 계열은, 정교한 표적 공격이라기보다 저비용·재사용 지향의 유포 파이프라인에 가깝다는 인상을 준다. 이 캠페인의 핵심은 단일 악성코드 패밀리가 아니라 체인 구조 자체에 있다.
#DBatLoader#크랙설치파일#FitGirl리팩#VoidArachne#SilverFox#Remcos#XMRigMiner#hosts조작행위자Void Arachne · Silver FoxIOCf10 · i4 · d2 · u0지역BR · PT
APT회원 전용2026년 7월 14일 22:23 (UTC+9)25년 차 두 도메인, 같은 네임서버로 엮인 Emotet 인프라
quasi-monkey.com이라는 도메인은 2000년 9월 11일에 등록됐다. andysresume.info는 2025년 2월 3일에 생성됐다. 등록 시점만 놓고 보면 두 도메인 사이에는 25년에 가까운 시차가 존재하고, 상식적으로는 서로 관련 없는 두 개의 독립된 자산으로 취급해도 무리가 없어 보인다. 그런데 두 도메인의 네임서버 델리게이션을 들여다보면 이야기가 달라진다. quasi-monkey.com과 andysresume.info는 curitiba.ns.porkbun.com, fortaleza.ns.porkbun.com, maceio.ns.porkbun.com, salvador.ns.porkbun.com이라는 동일한 네 개의 Porkbun 네임서버 조합으로 완전히 일치하게 위임돼 있다. 이 네 서버 세트가 정확히 같은 순서로, 정확히 같은 도메인 두 개에만 등장한다는 점은 우연으로 넘기기 어려운 신호다.
#Emotet#TA542#DGA#Let'sEncrypt인증서#IBAN피싱문서#Porkbun네임서버#독일기술산업표적#C2인프라행위자Emotet Group · TA542IOCf3 · i2 · d3 · u4지역DE산업기술·IT
C&C회원 전용2026년 7월 14일 21:35 (UTC+9)유니온페이 위장 인증서, 中통신사 8곳서 동일 복제 확인
중국 대륙의 통신사 IP 12곳이 정확히 동일한 TLS 인증서 일련번호를 내걸고 있다는 사실이 확인됐다. 시리얼 b16a258a252d804ceb0eb5ba860f3e5, 발급기관 DigiCert Basic OV G2 TLS CN RSA4096 SHA256 2022 CA1, subject는 *.unionpayintl.com — 즉 중국 유니온페이 인터내셔널을 사칭한 인증서다. 이 인증서는 China Mobile(AS56045, AS56046, AS9808), China Unicom(AS4837), China Telecom(AS142404, AS134762, AS141998, AS138169), 그리고 CT-HangZhou-IDC(AS58461)까지 최소 8개의 서로 무관한 통신사 자율시스템에 걸쳐 동일하게 노출됐다.
#유니온페이사칭인증서#Ludashi#PUP어드웨어#코드서명순환#ChinaTelecom#FIN6오귀속#APT28오귀속#C2인프라행위자FIN6 · Skeleton SpiderIOCf33 · i16 · d5 · u4MITRE20산업통신
APT회원 전용2026년 7월 14일 14:11 (UTC+9)저가 VPS 세 곳에 짝지어진 17개 IP, 방치된 인증서의 흔적
추적된 17개 IP 인디케이터 가운데 절반에 가까운 6개가, 서로 다른 세 개의 저가 VPS 리셀러에 정확히 두 개씩 짝을 이뤄 걸려 있다는 사실이 눈에 띈다. 폴란드계 MEVSPACE sp. z o.o.(AS201814)에는 195.3.220.103과 109.205.211.94가, 영국의 UK Dedicated Servers Limited(AS42831)에는 191.101.59.248과 45.43.86.21이, 그리고 벌크 VPS의 대표주자인 Contabo Inc.(AS40021)에는 5.252.52.75와 195.26.245.80이 나란히 올라 있다. 세 곳 모두 하나의 ASN 안에 두 개씩 노드가 걸려 있는 동일한 모양이 반복되는데, 이는 공격자가 특정 네트워크를 침해해 발판을 마련했다기보다는 같은 저가 리셀러에서 병렬로 용량을 임대해 여러 프런트엔드를 굴리고 있다는 인상을 준다.
#APT40#Gozi#KMS크랙#VPS리셀러#자체서명인증서#크랙웨어#MEVSPACE#Contabo행위자APT40 · MudcarpIOCf1 · i17 · d0 · u0MITRE4산업기술·IT
APT회원 전용2026년 7월 14일 13:34 (UTC+9)무관한 애드웨어 두 종, 동일 EV 서명 체인 공유
VirusTotal 기준 각각 35/75, 29/74의 탐지율을 기록한 두 개의 바이너리 — 하나는 PDF 유틸리티로 위장한 실행 파일, 다른 하나는 브라우저 확장 설치 프로그램 — 가 정체는 전혀 다른 애드웨어 패밀리임에도 완전히 동일한 EV 코드 서명 인증서 체인을 물고 유통된 정황이 확인됐다. CTX Team이 이번 후보군을 검증하는 과정에서 가장 먼저 눈에 걸린 지점은 행위자 라벨이 아니라 이 서명 체인의 재사용 패턴이었다. 업스트림 피드는 이 지표 묶음을 APT28(Fancy Bear) 계열, 동기는 espionage로 태깅했지만, 실제로 VirusTotal에서 확인 가능한 아티팩트 자체는 그런 서사를 뒷받침하지 않는다. 대신 손에 잡히는 것은 서로 무관한 두 애드웨어 브랜드가 같은 EV 코드 서명 발급 경로를 공유하고, 두 개의 리다이렉트 게이트 도메인이 17개월 간격을 두고도 동일한 여덜 개 IP 블록으로 계속 회귀하는 상업적 몬티타이제이션 인프라의 재활용 흔적이다.
#APT28#surtr#MediaArena#ByteMedia#애드웨어#EV코드서명인증서#리다이렉트게이트도메인#PUP유통망행위자APT28 · StrontiumIOCf13 · i0 · d6 · u6MITRE24산업비영리
C&C회원 전용2026년 7월 14일 05:39 (UTC+9)9초 차이 인증서 두 장, 같은 IP로 묶인 C2 인프라
지난 6월 13일 18시 46분 20초, deluxe.gl 도메인에 Let's Encrypt 발급기관 YE1이 서명한 TLS 인증서가 발급됐다. 그리고 정확히 9초 뒤인 18시 46분 29초, geo-foundation.vg에도 같은 발급기관 계열(YE2)의 인증서가 내려왔다. 두 도메인은 톱레벨도메인부터 다르고(.gl, .vg) 등록 시점도 5일 차이(각각 2026-03-06, 2026-03-11)가 나지만, 둘 다 동일한 IP 79.124.59.146으로 해석되고 동일한 Cloudflare 네임서버 군에 위탁돼 있다. 사람이 브라우저 콘솔을 열고 인증서를 하나씩 발급받았다면 이런 시간차는 나오지 않는다. 이 정도의 정밀한 동시성은 하나의 스크립트나 자동화된 발급 파이프라인이 두 호스트네임을 한 번에 처리했다는 쪽을 훨씬 강하게 시사한다. 이 C2 인프라 클러스터는 CTX Team이 심각도 100, 신뢰도 80으로 분류해 등록한 위협 세트에서 관측됐다.
#SpringDragon#LotusBlossom#Billbug#Thrip#C2인프라#EV코드서명#정부표적#스피어피싱행위자Spring Dragon · Lotus BlossomIOCf2 · i1 · d3 · u1MITRE19산업정부·공공
FILE회원 전용2026년 7월 13일 21:51 (UTC+9)유효한 EV 서명, 탐지 엔진은 절반만 믿었다
한 개의 EV 코드사이닝 인증서가 두 달에 걸쳐 네 개의 서로 다른 실행파일에 반복 적용됐다. 서명 주체는 베이징치후과학기술(北京奇虎科技, Beijing Qihu Technology Co., Ltd.) — 중국의 대표적 보안·게임 소프트웨어 업체 360(Qihu 360)의 법인명이다. GlobalSign GCC R45 EV CodeSigning CA 2020을 거쳐 GlobalSign Code Signing Root R45로 이어지는 완전히 유효한 신뢰 체인(시리얼 77 D9 12 68 10 B4 7A D8 41 65 66 51)을 달고 있음에도, VirusTotal에서는 해당 바이너리들이 75개 엔진 중 단 1~3개에서만 adware/malware로 탐지된다.
#치후360#EV코드사이닝인증서남용#adware/PUA#Snowglobe오귀속오류#불법복제크랙유포#CDN인증서공유#탐지엔진불일치행위자Snowglobe · Animal FarmIOCf10 · i7 · d0 · u0MITRE18
C&C회원 전용2026년 7월 13일 21:38 (UTC+9)두 개 법인명 뒤에 하나의 DigiCert 서명망, PUA 유포 확인
같은 DigiCert Trusted G4 Code Signing 인증 체계 아래, 서로 다른 두 개의 중국 법인 이름으로 서명된 16개 파일이 동일한 어드웨어 계열을 유포하고 있는 정황이 확인됐다. 하나는 '北京创想界科技有限公司'(베이징촹샹제과기), 다른 하나는 '成都盈畅时代文化传播有限公司'(청두잉창스다이문화전파)라는 이름을 쓰지만, 둘 다 VirusTotal 커뮤니티 라벨상 ludashi·polarwind·chinad로 분류되는 동일 계열 PUA(불필요 프로그램)를 배포한다. CTX Team이 수집한 지표 묶음에서 이 서명 체인이 걸린 파일들의 탐지율은 최저 5/76에서 최고 34/77까지 벌어져 있다 — 같은 코드 계보가 시기별로 어떤 때는 거의 무탐지로, 어떤 때는 절반 가까운 엔진에 잡히는 식으로 오르내린다는 뜻이다. 이 낙차 자체가 하나의 서명 인프라가 여러 변종을 순차적으로 실어 나르는 파이프라인의 흔적으로 읽힌다.
#Ludashi#PolarWind#PUA#코드사이닝인증서#CDN위장#중국#PubNubRAT#애드웨어행위자TA551 · ShathakIOCf22 · i68 · d5 · u2MITRE47
FILE회원 전용2026년 7월 13일 05:44 (UTC+9)APT33 태그 파일 20개, 실은 20년 된 공개 웹셸 카탈로그
이번에 확보한 위협 레코드는 표면적으로 APT33 계열로 태깅된 29개 파일 지표 세트로 시작한다. 그런데 VirusTotal 컨텍스트가 붙은 20개 파일을 하나씩 열어보면 사정이 다르다. 7개 파일이 크라우드소스 YARA 룰 php_backdoor_php를 동시에 발화시키고, 6개 파일이 WEBSHELL_ASP_Generic으로 묶이며, 3~4개 파일이 WEBSHELL_JSP_Generic/_Tiny/EXT_ 계열로 겹쳐 잡힌다. 이 세 개의 룰 코호트만으로 20개 파일 중 절반이 넘는 표본이 설명된다. 문제는 이 룰들이 잡아내는 대상이 정교하게 빌드된 임플란트가 아니라, cmdasp.asp·cmd.jsp·php-backdoor.php처럼 펜테스트 업계에서 15~20년째 돌아다니는 공개 웹셸 킷이라는 점이다.
#APT33#웹셸#YARA탐지#OWASPZAP#nc.exe#AWSS3#오탐사례#사이버첩보행위자APT33 · MagnalliumIOCf29 · i0 · d1 · u2MITRE7
FILE회원 전용2026년 7월 12일 21:58 (UTC+9)KMS 크랙 툴 하나에 4겹 회피기법 응집
윈도우·오피스 정품 인증을 우회해주는 KMS 액티베이터 파일 안에, 서로 다른 세대의 방어 회피 기법이 층층이 쌓여 있는 사례가 확인됐다. 파일명 AAct_x64.exe(SHA256 8e5ea4856e7098ebbfb9370a6d5b9460449a653c1a8bd5db046faf30d16b7825)는 WZTeam 명의의 코드 서명 인증서를 달고 있지만 그 체인은 "신뢰되지 않는 루트 인증서에서 종료된다"는 검증 결과를 받았고, 동시에 UPX 패킹, 안티디버깅 스톨링, Windows Defender 레지스트리 비활성화 지표까지 한 몸에 지니고 있다. 이 파일 하나만 떼어놓고 보면 흔한 크랙 소프트웨어 위장 악성코드처럼 보이지만, 같은 세트 안에는 무려 4년 반의 시차를 두고 동일한 컴파일 결과물이 다른 이름으로 재유통된 흔적까지 확인된다.
#GamaredonGroup#KMS액티베이터#크랙소프트웨어유통#UPX패킹#서명위장#안티분석스톨링#RatiborusKMSTools#광고망위장인프라행위자Gamaredon Group · CTIGIOCf11 · i1 · d0 · u0MITRE19산업방위산업
C&C회원 전용2026년 7월 12일 21:44 (UTC+9)인증서 하나로 대륙 넘어 IP·도메인 엮은 C2 인프라
남아프리카공화국 AFRINIC 대역에 걸린 IP 168.76.155.178과 GoDaddy에 등록된 도메인 guomcc.com은 지리적으로도, 등록 경로로도 아무 접점이 없어 보인다. 그런데 이 둘은 정확히 동일한 TLS 인증서 시리얼 5ee850a60d5f88bb1442ee2acebf3310dd를 공유한다. 해당 인증서는 Let's Encrypt YR2 계열에서 발급됐고, subject는 watbw.com이지만 SAN 목록에는 .fmblzz.top, .jrzsdwn.top, .mrqxifa.top, .qjymt.top까지 함께 걸려 있다. 하나의 인증서가 IP 하나, 도메인 하나, 그리고 4개의 .top 도메인까지 동시에 커버하는 멀티테넌트 와일드카드 구조다. 이 캠페인의 진짜 서사는 특정 악성코드 패밀리나 특정 침해 사고가 아니라, 바로 이런 인프라 결합 방식에 있다.
#C2서버#인증서재사용#Let'sEncrypt#AdvancedIPScanner#피싱도메인#호스팅인프라#브랜드사칭#라벨불일치행위자Lockbit GangIOCf2 · i29 · d32 · u1MITRE8
APT회원 전용2026년 7월 12일 21:35 (UTC+9)APT15 연계 추정, 태국 의료업체 DNS 존 위장 서브도메인 포착
이번에 확인된 인프라 세트에서 가장 응집력이 높은 신호는 파일이 아니라 도메인 계층에서 나왔다. meddup.bmscloud.in.th, api.notify.bmscloud.in.th, donorcheck.bmscloud.in.th, moph-phr.bmscloud.in.th 네 개의 서브도메인은 모두 THNIC에 등록된 bmscloud.in.th 존 아래 걸려 있으며, 이 부모 도메인의 WHOIS 등록자는 실존하는 태국 의료 소프트웨어 업체인 Bangkok Medical Software Co., Ltd.로 확인된다. 네 개 서브도메인 중 세 개 — meddup, api.notify, donorcheck — 는 동일한 A-레코드 171.103.78.30으로 해석되며, 이는 서로 다른 시점에 발급된 서로 다른 인증서를 쓰는 호스트네임들이 실제로는 하나의 서버 노드 위에 얹혀 있다는 뜻이다.
#APT15#Ke3chang#Mirage#태국의료소프트웨어#DNS마스커레이딩#와일드카드인증서#C2인프라#첩보캠페인행위자APT15 · ROYALAPTIOCf9 · i3 · d10 · u1MITRE9산업정부·공공 · 헬스케어 · 통신
C&C회원 전용2026년 7월 12일 13:44 (UTC+9)만료 인증서 하나로 묶인 PacketStream 세 얼굴
VirusTotal에 누적된 표본 가운데 c450d3b5…, 16d31212…, a8954e59… 세 개의 실행파일은 위협 라벨상으로는 서로 다른 존재다. 각각 pua.packetstream/usblet26, adware.packetstream/tnega, adware.packetstream/abrisk — 이름만 보면 별개의 변종처럼 읽힌다. 그러나 세 파일의 서명 정보를 나란히 놓으면 이야기가 달라진다. 세 파일 모두 "PacketStream Inc" 명의로, 동일한 리프 인증서 일련번호 08 A1 E1 05 55 6E 22 8D 46 FE D7 72 3C 52 19 1E와 동일한 서명 시각(07:57 AM 05/02/2024)을 공유한다.
#PacketStream#GhostSocks#코드사이닝인증서#KoreaTelecom#애드웨어#프록시웨어#도메인재활용#APT28행위자APT28 · StrontiumIOCf3 · i13 · d5 · u0MITRE28
APT회원 전용2026년 7월 12일 13:35 (UTC+9)FIFA 채용 사칭 도메인 7개, 인증서 지문 하나로 묶여
FIFA 채용을 사칭한 도메인 일곱 개 가운데 여섯 개가 정확히 동일한 A 레코드(91.195.240.94)로 해석되고, 동일한 네 개의 네임서버(ns1kpv·ns2kry·ns3jmt·ns4dmx.name.com)를 공유하며, 심지어 발급기관까지 DigiCert의 "Encryption Everywhere DV TLS CA - G2"로 일치한다는 사실이 확인됐다. fifa-careerhub.com, fifa-hr.com, jobs-fifa.com, fifa-careerpath.com, fifa-hiring.com, fifa-careerportal.com — 이름만 조금씩 바꾼 이 여섯 도메인은 2026년 4월 16일부터 5월 23일까지 약 5주 사이에 등록됐고, 등록기관도 하나같이 Name.com, Inc.였다. 등록기관·호스팅 IP·네임서버·인증서 발급기관이라는 네 가지 축이 동시에 겹치는 경우는 흔치 않다.
#TA505#FIFA채용사칭#VBS다운로더#OmegatechLTD#DigiCert인증서#피싱도메인#다국어미끼#셸코드로더행위자TA505 · Hive0065IOCf48 · i5 · d8 · u2MITRE17