
APT회원 전용
APT폐기된 EV 서명 VPN 트로이, 샌드박스는 '정상' 오판
WireVPN을 사칭한 실행파일 세 종이 이미 취소된 WEILAI/GlobalSign EV 서명 사슬을 공유하며, 정적 엔진 다수가 트로이로 잡는데도 유일한 샌드박스 판정은 98~99% 확신도로 '정상'을 내렸다. VPNMaster 위장 프록시 도구도 같은 정적·동적 불일치를 보이며, 인프라는 십 년 묵은 예비 도메인군과 최근 조성된 도메인군이 동일 인증서로 얽혀 있다.
2026년 9월 20일 06:28 (UTC+9)최근 관측2026년 9월 20일심각도100글CTX Team행위자CactusCactus Ransomware GroupIOC49MITRE20
WireVPN 브랜드를 사칭한 실행파일 세 종이 동일한 WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의의 GlobalSign GCC R45 EV CodeSigning 인증서 사슬을 공유하고 있고, 그 인증서는 이미 폐기 처리된 상태다. 더 눈에 걸리는 것은 이 가운데 하나(6729c713…)가 15개에서 21개에 이르는 정적 엔진에서 트로이로 잡히는 동안, 단 하나뿐인 샌드박스 판정에서는 98~99% 확신도로 "harmless/CLEAN"이라는 정반대 결론을 내렸다는 점이다. VPNMaster를 사칭한 별도 계열의 프록시 도구(e56053f4…) 역시 똑같은 정적·동적 판정 불일치를 보인다. CTX Team이 이번에 들여다본 지표 묶음은 결국 "서명이 신뢰를 만들고, 그 신뢰가 깨지는 순간에도 행위 탐지는 여전히 뒤처진다"는 오래된 문제를 다시 한 번 구체적 수치로 증명하는 사례다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence