C&C회원 전용
C&C

만료 EV 인증서로 76개 백신 무력화…Advanced IP Scanner 위장 다층 우회 공격

2022년 카운터서명 타임스탬프 하나가 2026년에도 수십 개 보안 엔진을 침묵시키고 있다. Lockbit Gang으로 귀속된 이번 캠페인은 정품 Famatech 바이너리에 만료 EV 인증서를 결합하고, Cloudflare 프록시 C2·MediaFire CDN·Hostinger 스테이징 서버를 세 겹으로 쌓아 탐지를 원천 회피한다.

2026년 6월 3일 08:25 (UTC+9)최근 관측2026년 6월 3일심각도100CTX Team행위자Lockbit GangIOC13MITRE4

2022년 4월 29일에 찍힌 카운터서명 타임스탬프 하나가 2026년 현재까지도 수십 개의 엔드포인트 보안 제품을 침묵시키고 있다. Famatech Corp.의 EV 코드 서명 인증서(시리얼 68 90 0A 61 97 43 2A 80 73 DF 0C 2C BF 54 D7 65)는 2023년 1월 11일에 만료됐고, 이를 발급한 Symantec Class 3 Extended Validation Code Signing CA - G2 중간 인증서도 2024년 3월 3일에 유효기간이 끝났다. 그러나 두 파일 모두 서명 시점 기준으로는 유효했던 타임스탬프를 보유하고 있어, 다수의 보안 제품이 여전히 이 바이너리를 신뢰할 수 있는 서명 파일로 처리한다. 결과는 76개 엔진 중 단 1~2개만이 탐지하는 사실상의 AV 무력화다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence