
APT회원 전용
APT정품 NordVPN 서명 두른 드롭퍼, 백신 75곳서 전부 무탐지
GlobalSign EV 코드사이닝으로 정상 서명된 84MB 실행 파일이 VirusTotal 75개 엔진 모두를 통과했다. 그러나 Sigma 룰 6건은 동시에 발화했고, 파일은 러시아 Proton66 호스팅과 G-Core Innovations 인증서를 복제한 CDN 사칭 인프라로 연결됐다.
2026년 7월 17일 05:32 (UTC+9)최근 관측2026년 7월 17일심각도100글CTX Team행위자Comment CrewByzantine CandorIOC12MITRE5
VirusTotal에 제출된 지 이틀도 지나지 않은 한 Win32 실행 파일이 75개 백신 엔진 가운데 단 한 곳에서도 악성으로 탐지되지 않았다. 이 파일은 nordvpn s.a. 명의로 발급된 GlobalSign GCC R45 EV CodeSigning 체인으로 정상 서명돼 있고, 샌드박스 판정 역시 98% 신뢰도의 "harmless"로 귀결됐다. 그러나 같은 파일에 대해 VirusTotal의 룰 기반 분석은 Sigma 룰 6건(중간 4건, 하위 2건)을 동시에 발화시켰다 — 서명 신뢰가 AV·샌드박스 계층의 판단을 완전히 억제했지만, 행위 패턴 자체는 지워지지 않았다는 뜻이다. 이 파일은 러시아 소재 호스팅사 Proton66 OOO(AS198953) 산하 두 개 IP가 콘텐츠전송망(CDN) 사업자 G-Core Innovations의 인증서 아이덴티티를 그대로 복제해 쓰는 인프라 클러스터와 겹쳐 관측됐다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence