
APT회원 전용
APTChatGPT 사칭 도메인에서 배포된 VPN 설치 파일, 만료 EV 인증서 3중 위장으로 2년간 탐지 회피
2025년 6월 등록된 chatgpt-windows.top이 트로이목마 VPN 설치 파일의 배포 창구로 활용됐다. WireVPN·VPNMaster 설치 패키지 안에는 만료된 EV 코드 서명 인증서 3종과 Dotfuscator 난독화 Bright Data SDK가 함께 숨겨져 있었으며, 이 SDK는 샌드박스 두 곳에서 PBot 스틸러로 독립 분류됐다.
2026년 6월 5일 23:19 (UTC+9)최근 관측2026년 6월 5일심각도100글CTX Team행위자Space PiratesWebwormIOC174MITRE20
2025년 6월 3일 등록된 도메인 chatgpt-windows.top이 Cloudflare 뒤에서 조용히 트래픽을 받기 시작했다. 이름만 보면 ChatGPT의 윈도우 클라이언트처럼 보이지만, 실제로는 WireVPN이라는 트로이목마 VPN 설치 파일의 배포 창구였다. 탐지율은 VirusTotal 기준 13/91에 불과했고, Google Trust Services WE1이 발급한 정식 TLS 인증서까지 갖추고 있었다. 피해자가 이 페이지에서 내려받는 것은 단순한 VPN이 아니었다. 14MB짜리 NSIS 자동 압축 해제 설치 파일(WireVpn_v3.6.0.3-6872e76.exe, SHA256 f5111a…) 안에는 만료된 EV 코드 서명 인증서로 포장된 세 개의 악성 컴포넌트와, 합법적인 기업 서명을 그대로 달고 있는 Dotfuscator 난독화 .NET 페이로드가 함께 들어 있었다. CTX Team이 이번 캠페인에서 확인한 핵심 패턴은 만료된 EV 인증서의 지속적 재사용이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence