APT회원 전용
APT

Zalo 인증서 하나로 묶인 정상 설치파일과 HijackLoader

베트남 국민 메신저 Zalo의 정상 설치파일과 772KB짜리 HijackLoader가 동일한 VNG GROUP JSC 코드 서명 인증서 일련번호를 공유한다. 사흘 전 처음 관측된 신선한 클러스터로, 낮은 탐지율 뒤에 정적 YARA와 동적 샌드박스라는 교차 증거가 숨어 있다.

2026년 7월 24일 05:31 (UTC+9)최근 관측2026년 7월 24일심각도100CTX Team행위자TA551ShathakIOC19MITRE13

베트남 국민 메신저 Zalo의 정식 코드 서명 인증서를 가진 파일이 두 개 있다. 하나는 133MB짜리 정상 설치 프로그램이고, 다른 하나는 772KB짜리 소형 실행파일이다. 그런데 이 둘은 완전히 동일한 인증서 일련번호 03 3B 74 44 B0 D9 C6 40 37 83 62 0B CC 5F 4C AF(발급자 VNG GROUP JSC, DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1, 유효기간 2026-03-04~2026-12-09)를 공유한다. 문제는 후자가 CAPE Sandbox에서 HijackLoader로 명명되고, 크라우드소스 YARA 룰 HijackLoaderStub가 두 차례 발화했다는 점이다. VirusTotal 탐지율은 겨우 3/75. 정상 서명 뒤에 로더가 숨어 있는, 신뢰를 가로챈 위장이 이번 캠페인의 핵심 그림이다. 두 파일 모두 2026-07-20에 처음 관측됐다는 사실도 눈에 띈다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence