FILE회원 전용
FILE

Conduit 서명 인증서로 위장한 다층 애드웨어 번들, 탐지율 6/54 기록

Conduit Ltd. 코드 서명 인증서로 포장된 Wise 인스톨러가 스페인 기술 섹터에 유포되며 54개 엔진 중 48개를 통과했다. 내부에는 자기 압축 해제 RAR 번들이 숨겨져 있었고, 풀리면 BHO 설치 관리자와 애드웨어 DLL 세 개가 동시에 투하됐다. C2 비콘 URL에는 피해자의 OS 버전과 관리자 권한이 인코딩돼 서버 측 피해자 트리아지가 가능한 구조였다.

2026년 5월 31일 18:12 (UTC+9)최근 관측2026년 5월 31일심각도72CTX TeamIOC21MITRE22지역ES

Conduit Ltd. 명의의 코드 서명 인증서로 포장된 Wise 인스톨러 하나가 VirusTotal에서 6/54라는 이례적으로 낮은 탐지율을 기록하며 스페인 기술 섹터 환경에 유포됐다. 서명된 바이너리라는 이유만으로 수십 개의 정적 분석 엔진이 침묵하는 동안, 그 껍데기 안에는 자기 압축 해제 RAR 번들이 숨겨져 있었고, 번들이 풀리면 네 개의 페이로드가 %TEMP%\rarsfx0\ 디렉터리에 동시에 투하됐다. 이 캠페인이 단순 애드웨어 배포와 구별되는 지점은 세 가지 기술적 선택의 조합이다 — 코드 서명 악용을 통한 정적 탐지 우회, PE 타임스탬프 조작(T1070.006)을 통한 포렌식 타임라인 교란, 그리고 C2 체크인 URL에 피해자의 OS 버전과 관리자 권한 여부를 GET 파라미터로 인코딩하는 서버 측 피해자 프로파일링 프로토콜. CTX Team은 이 캠페인을 vigram 패밀리로 분류하고 심각도 72, 신뢰도 85의 위협 클러스터로 등록했다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence