
FILE회원 전용
FILE만료된 EV 인증서 두른 Ncat, 탐지엔진 74곳 눈속임
정품 침투테스트 도구 Ncat이 ShellExperienceHost.exe로 이름을 바꾼 채 DigiCert EV 서명을 그대로 걸고 유포됐다. VirusTotal 76개 엔진 중 단 2곳만 이를 탐지했으며, 인증서가 만료된 지금도 대다수 엔진의 시야 밖에 머물러 있다.
2026년 8월 16일 23:04 (UTC+9)최근 관측2026년 8월 17일심각도84글CTX Team행위자Lockbit GangDragonForceIOC9MITRE7
Windows 셸 구성요소를 사칭한 실행파일 하나가 VirusTotal 기준 76개 엔진 가운데 단 2곳(DrWeb, Jiangmin)에만 걸리며 조용히 순환하고 있었다. 이 파일은 사실 보안 진단·침투테스트에 널리 쓰이는 정품 네트워킹 도구 Ncat(Nmap 프로젝트의 확장판)이며, "Insecure.Com LLC"명의로 발급된 DigiCert EV 코드 서명 체인을 그대로 얹은 채 C:\ProgramData\nuldata..\ShellExperienceHost.exe라는 경로에 놓여 있었다. 대체 이름 목록에는 nmap-7.92/ncat.exe, bin/nmap/ncat.exe처럼 원래 배포 경로가 그대로 흔적으로 남아 있어, 이 파일이 정식 Nmap 배포판에서 추출돼 이름만 바뀐 상태로 재배포됐음을 보여준다. 정식 서명이 걸린 도구를 그대로 가져다 이름과 경로만 바꾸는 방식은 새로운 기법이 아니지만, 이 사례가 유독 눈에 띄는 이유는 서명 자체가 위조가 아니라는 점이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence