FILE회원 전용
FILE

만료 인증서로 위장한 VPN 트로이 목마, 식음료 업계 겨냥 스파이 캠페인 포착

DigiCert 발급 만료 코드 서명 인증서로 묶인 세 개의 악성 실행 파일이 정품 VPN 설치 패키지를 모방해 유포되고 있다. 샌드박스를 무력화하는 디버그 탐지 로직과 단 하루 만에 40개 이상의 C2 도메인을 자동 확보한 인프라가 결합된 이 캠페인은, 식음료 산업을 표적으로 한 성숙한 스파이 작전의 특성을 보인다.

2026년 5월 28일 18:49 (UTC+9)최근 관측2026년 5월 28일심각도100CTX Team행위자BariumWicked SpiderIOC22MITRE7

DigiCert가 발급한 코드 서명 인증서 하나가 세 개의 악성 PE32 실행 파일을 하나의 운영 단위로 묶고 있다. 인증서 일련번호 0C 8F 89 21 C5 36 49 3E 67 DF 84 FB 82 23 B0 92는 이미 2026년 4월 2일 만료됐지만, 그 서명은 VPNMaster.exe, Startup.exe, master_vpn-service.exe라는 이름으로 포장된 트로이 목마 번들 전체에 여전히 박혀 있다. 이 세 파일은 C:\Program Files\VPNMaster 경로 아래 정품 VPN 소프트웨어 설치 구조를 그대로 모방하면서, 내부적으로는 디버그 환경 탐지 로직을 탑재해 Zenbox 샌드박스를 84~99% 신뢰도로 통과시켰다. 정적 분석 엔진 13~23개가 악성으로 분류하는 동안 샌드박스는 CLEAN 판정을 내린 이 간극이, 이 캠페인의 가장 날카로운 운영 신호다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence