C&C회원 전용
C&C

폐기된 EV 인증서로 위장한 가짜 VPN, 여전히 실행된다

지난해 9월부터 올해 1월까지 유통된 wire.exe·wire.dll·upWire.exe 세 파일이 이미 폐기된 WEILAI 명의 EV 인증서를 그대로 서명 블록에 담고 있다. 같은 데이터셋에서는 현재 유효한 Bright Data 명의 DigiCert 인증서가 스틸러 PBot을 감싸는 정반대 방식의 서명 남용도 함께 확인됐다.

2026년 9월 7일 22:38 (UTC+9)최근 관측2026년 9월 7일심각도100CTX Team행위자Space PiratesWebwormIOC18MITRE19

가짜 VPN 클라이언트로 위장한 실행파일 세 종이 지난해 9월부터 올해 1월까지 순차적으로 유통됐다. 공통점은 하나다 — 이미 폐기(revoked)된 EV 코드서명 인증서를 그대로 서명 블록에 담고 있다는 것이다. WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의로 발급된 이 인증서(일련번호 03 A9 18 8A A5 10 C0 F8 34 34 26 BF, GlobalSign GCC R45 EV CodeSigning CA 2020 체인)는 VirusTotal 상에서 "인증서 체인 중 하나가 더 이상 유효하지 않거나 신뢰가 폐기됨" 상태로 표시돼 있는데도, wire.exe·wire.dll·upWire.exe 세 개 파일이 나란히 이 인증서를 물고 있다. 같은 인프라 위에서 벌어지는 일이 아니라, 같은 신뢰 자산을 반복 소모하는 방식의 캠페인이라는 점에서 이번 관측은 흥미롭다. 이와 별개로, 완전히 다른 결의 서명 남용이 같은 데이터 안에서 확인된다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence