FILE회원 전용
FILE

ChatGPT 사칭 VPN 트로이목마, EV 인증서 이중 체계로 샌드박스 우회

GlobalSign·DigiCert 발급 EV 코드 서명 인증서를 각각 WireVPN·VPNMaster 컴포넌트에 배정해 서명 기반 방어를 무력화했다. 샌드박스 탐지 회피와 ChatGPT 브랜드 루어를 결합한 이 캠페인은 식음료 섹터 기업 환경을 정밀 겨냥한다.

2026년 6월 2일 02:13 (UTC+9)최근 관측2026년 6월 2일심각도100CTX Team행위자BariumWicked SpiderIOC51MITRE20

두 개의 서로 다른 EV 코드 서명 인증서 체계가 하나의 캠페인 안에서 동시에 작동하고 있다. GlobalSign이 발급한 인증서로 서명된 WireVPN 컴포넌트 세트와, DigiCert가 발급한 인증서로 서명된 VPNMaster 컴포넌트 세트 — 두 묶음 모두 서명 시점에는 유효했지만 현재는 만료 상태인 인증서를 달고 있으며, 그 덕분에 샌드박스 환경에서는 일관되게 '정상(CLEAN)' 판정을 받는다. VirusTotal 기준 탐지율은 최저 10/76에서 최고 35/76까지 분포하지만, Zenbox 샌드박스는 84~99% 신뢰도로 CLEAN 판정을 유지한다. 서명 기반 방어를 우회하면서도 행위 기반 탐지는 의도적으로 회피하는 이 이중 전략이 이 캠페인의 핵심 tradecraft다. 배포 경로 역시 정교하게 설계됐다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence