
APT회원 전용
APTGlobalSign EV 인증서 하나로 묶인 VPN 위장 트로이목마, 9개 산업 표적 삼아 8개월째 활동
'WEILAI NETWORK TECHNOLOGY CO., LIMITED' 명의의 단일 EV 코드 서명 인증서로 서명된 세 개의 PE32 바이너리가 Trojan.Jumper 패밀리를 구성하며, 'TS Recommended Apps' 소프트웨어 추천 채널을 통해 유포되고 있다. 샌드박스 탐지 우회에 성공한 EV 서명과 싱가포르·청두·Cloudflare를 아우르는 3계층 C2 아키텍처가 이 캠페인의 핵심 회피 전략이다.
2026년 5월 26일 09:59 (UTC+9)최근 관측2026년 5월 26일심각도100글CTX Team행위자TA551ShathakIOC10MITRE29
'WEILAI NETWORK TECHNOLOGY CO., LIMITED' 명의로 GlobalSign이 발급한 단 하나의 EV 코드 서명 인증서(시리얼 03 A9 18 8A A5 10 C0 F8 34 34 26 BF, 썸프린트 5CCC0717179EBC7C6165253405840FE33518E5D6)가 세 개의 서로 다른 PE32 바이너리를 하나의 캠페인으로 묶고 있다. 2025년 9월부터 2026년 1월까지 약 4개월에 걸쳐 서명된 이 세 파일은 — wire.exe, upWire.exe, 그리고 NSIS 드로퍼 WireVpn_v3.6.0.3-6872e76.exe — 모두 Trojan.Jumper 패밀리로 분류되며, 합법적인 VPN 소프트웨어를 가장해 'TS Recommended Apps'라는 이름의 소프트웨어 추천 채널을 통해 유포되고 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence