
FILE회원 전용
FILE72시간 인증서로 위장한 Warp Terminal 설치 파일, 이중 코드서명 전략으로 AV 76개 중 75개 통과
서드파티 포털을 통해 유포된 Warp Terminal 설치 파일이 Microsoft ID Verified 단명 인증서와 10년 만료 DigiCert 인증서를 계층적으로 결합해 탐지를 회피했다. 내부에는 PEiD 패킹 드로퍼와 Process Hacker 2 전체 툴킷이 은닉돼 있었으며, 샌드박스 분석에서 Tor 라우팅 신호가 포착됐다.
2026년 6월 6일 07:45 (UTC+9)최근 관측2026년 6월 6일심각도71글CTX Team행위자Royal RansomwareTeam OneIOC8MITRE6
2026년 6월 5일, 서드파티 다운로드 포털 'uptodown.com'을 통해 유포된 Warp Terminal 설치 파일 하나가 CTX Team의 레이더에 포착됐다. 파일명은 warp-v0-2026-06-03-09-49-stable-01.exe-uptodown.com — 겉보기엔 평범한 개발자 도구 설치 패키지다. 그러나 이 128MB짜리 실행 파일(SHA256: be70880cf5c3acb03817570fa31d72f9ab4eb8cd7eebcc587f02f671b4d31f21)에는 단 72시간만 유효한 Microsoft ID Verified 코드 서명 인증서가 붙어 있었고, 내부에는 PEiD로 패킹된 드로퍼 스텁과 Process Hacker 2 전체 툴킷이 숨겨져 있었다. VirusTotal에 제출된 시점 기준으로 76개 엔진 가운데 단 1개(DeepInstinct)만이 이 파일을 탐지했다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence