
C&C회원 전용
C&C서명은 셋, 뒤는 하나 — VPN 위장 3계열 C2로 수렴
폐기된 GlobalSign EV 인증서를 두른 WireVPN 계열, 유효한 DigiCert 인증서로 서명됐지만 샌드박스는 무해라 답하는 VPNMaster 계열, 정품 서명을 그대로 유지한 채 스틸러로 행동하는 Bright Data SDK까지 서로 다른 서명 주체 셋이 동일한 자가서명 TLS 인증서를 공유하는 C2 인프라 뒤에 모였다.
2026년 8월 18일 14:28 (UTC+9)최근 관측2026년 8월 18일심각도100글CTX Team행위자APT15ROYALAPTIOC24MITRE14
정품 VPN·프록시 브랜드를 내세운 서명된 실행파일 세 갈래가 최근 VirusTotal 텔레메트리에서 동시에 관측됐다. 하나는 GlobalSign이 이미 신뢰를 철회한 EV 인증서를 여전히 두른 채 유통되는 WireVPN 계열이고, 다른 하나는 아직 유효한 DigiCert 체인으로 서명됐지만 정작 샌드박스가 '무해'로 판정하는 VPNMaster 계열이다. 여기에 더해 상용 레지덴셜 프록시 SDK인 Bright Data의 정식 서명 바이너리 한 점이 스틸러로 행동하는 정황까지 포착됐다. 서로 다른 서명 주체, 서로 다른 인증기관, 서로 다른 탐지 패턴을 가진 이 세 갈래가 공교롭게도 하나의 자가서명 TLS 인증서를 공유하는 명령제어 인프라 뒤에 모여 있다는 점이 이 사건의 핵심이다. 이번 관측치는 CTX Team이 심각도 100, 신뢰도 80으로 분류해 c2-servers 카테고리로 등록한 지표 묶음에서 나왔다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence