C&C회원 전용
C&C

'Work Product Inc.' 위장 인증서로 서명된 OneBrowser 트로이목마, 통신사 표적 이중 신뢰 우회 캠페인

GoGetSSL·DigiCert 체인으로 검증되는 사기 취득 코드 서명 인증서가 Chromium 설치 관리자를 완벽히 모방한 njrat 계열 트로이목마에 찍혔다. 47일 뒤에는 실존 벤더 'Flexxible IT USA, LLC'의 유효 인증서로 서명된 76개 엔진 전체 미탐지 .NET 에이전트가 등장해, 킬체인 단계별로 신뢰 앵커를 분리하는 이중 우회 구조가 확인됐다.

2026년 5월 26일 16:51 (UTC+9)최근 관측2026년 5월 26일심각도100CTX Team행위자APT28StrontiumIOC10MITRE6

GoGetSSL이 발급하고 DigiCert 체인으로 검증되는 코드 서명 인증서(일련번호 0E F9 0B 20 6A 1B 07 82 E0 D0 FD 33 88 24 EC 42)가 'Work Product Inc.'라는 이름의 실체 불명 법인에 발급된 뒤, 불과 사흘 만에 트로이목마 설치 파일에 찍혔다. 이 인증서로 서명된 두 개의 PE32 실행 파일은 Chromium 브라우저 설치 관리자를 완벽하게 흉내 낸 파일명(chrmstp.exe, 버전 137.0.7151.69)과 경로 구조를 갖추고 통신 서비스 분야 표적에게 유포됐다. 그리고 그로부터 47일 뒤, 전혀 다른 서명자 정체성 — 실존 소프트웨어 벤더 'Flexxible IT USA, LLC'의 유효한 코드 서명 인증서 — 을 달고 76개 엔진 전체에서 탐지 0건을 기록한 47MB짜리 난독화 .NET 에이전트가 등장했다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence