
FILE회원 전용
FILE정상 서명된 EarnApp 설치파일 속 PBot 스틸러 발견
Bright Data 명의로 서명된 EarnApp 설치파일 세 개 중 하나가 별도 인증서로 서명된 채 PBot 스틸러로 판정됐다. 나머지 두 파일은 같은 브랜드·서명자를 달고도 클린 판정을 받아, 하나의 배포 파이프라인 안에 클린 레인과 트로이목마 레인이 병행 운용됐을 가능성이 제기된다.
2026년 7월 21일 13:40 (UTC+9)최근 관측2026년 7월 21일심각도100글CTX Team행위자APT28StrontiumIOC151MITRE4
번들형 대역폭 공유 프로그램 EarnApp의 정식 설치 파일과 업데이트 컴포넌트가 실제로는 세 개의 서로 다른 빌드 경로에서 나온 파일임이 확인됐다. 세 샘플 모두 Bright Data Ltd 명의로 서명돼 있고 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 체인을 그대로 물고 있어, 사용자가 눈으로 보기엔 정품 EarnApp 클라이언트와 구분할 방법이 거의 없다. 그런데 이 세 파일 중 정확히 하나 — net_updater.exe라는 이름으로 EarnApp 설치 경로(Program Files (x86)\EarnApp\net_updater32.exe) 아래에 놓인 컴포넌트 — 만이 샌드박스 C2AE에서 STEALER 계열, 구체적으로 PBot이라는 이름으로 악성 판정을 받았다. 나머지 두 개는 같은 브랜드, 같은 서명자를 달고도 샌드박스에서 harmless/undetected로 읽힌다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence