
APT회원 전용
APT인증서만 갈아탄 8개월 묵은 빌드, OneBrowser 재서명 흔적
Chromium 위장 애드웨어 'OneBrowser' 배포망에서 동일 실행 파일이 8개월 시차로 서로 다른 인증기관 명의로 두 번 서명된 사실이 확인됐다. SSL.com EV에서 GoGetSSL로 인증서만 바뀌었을 뿐 서명자 명의와 빌드 파이프라인은 그대로 유지됐다.
2026년 8월 1일 21:36 (UTC+9)최근 관측2026년 8월 1일심각도85글CTX Team행위자APT28StrontiumIOC64MITRE8
Windows용 Chromium 기반 브라우저 "OneBrowser"로 위장한 애드웨어/PUA 배포망에서, 동일한 실행 파일이 8개월의 시차를 두고 서로 다른 인증기관 명의로 두 번 서명된 흔적이 확인됐다. CTX Team이 추적한 이번 표본군에서 chrome_proxy.exe, chrome_wer.dll, notification_helper.exe 등 16개 파일의 PE 컴파일 타임스탬프는 대부분 2025-05-30에 몰려 있는데, 실제 Authenticode 서명 일자는 2026년 1월 19일부터 3월 5일 사이에 분산돼 있다. 같은 바이너리가 만들어진 지 8개월도 더 지난 뒤에야 새 인증서로 재서명돼 재유통된 셈이다. 이 시차 자체는 새로운 코드가 개발됐다는 신호가 아니라, 오래된 빌드를 인증서만 갈아 끼워 배포를 이어가려는 운영 방식을 보여준다. 이 패턴이 흥미로운 이유는 단순한 재서명이 아니라 인증기관 전환과 겹쳐서 일어났다는 점이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence