FILE회원 전용
FILE

서명은 있지만 신뢰는 없다 — KMS 크랙 도구의 방어 회피 지문

x86·x64로 각기 빌드된 두 실행 파일이 신뢰되지 않는 루트로 끝나는 동일한 코드서명 인증서를 공유하며, Windows Defender 비활성화 레지스트리를 탐지하는 동일한 YARA 룰을 발화시켰다. 업스트림 피드는 이 4개 파일 클러스터를 APT27의 에너지 섹터 espionage 캠페인으로 태깅했지만, 실제 탐지 라벨은 예외 없이 KMS 크랙 도구 계열이다.

2026년 7월 19일 05:47 (UTC+9)최근 관측2026년 7월 19일심각도65CTX Team행위자APT27TEMP.HippoIOC6MITRE18

x86과 x64로 각각 컴파일된 두 개의 실행 파일이 완전히 동일한 코드 서명 인증서 일련번호(8A C1 A3 10 13 49 C2 8A 4D 33 94 7C FC D0 76 62)를 공유하고 있다는 사실이 이번 분석의 출발점이다. 서명자는 'WZTeam'으로 표기돼 있지만, 인증서 체인은 신뢰 공급자가 인정하지 않는 루트 인증서에서 끝난다 — VirusTotal이 두 파일 모두에 대해 "A certificate chain processed, but terminated in a root certificate which is not trusted by the trust provider"라는 동일한 검증 문구를 반환한 이유다. 두 파일은 각기 다른 아키텍처용으로 빌드됐음에도 하나의 서명 아티팩트를 그대로 재사용했고, 동시에 Windows Defender 비활성화 레지스트리 조합을 탐지하는 동일한 YARA 룰을 발화시켰다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence