APT회원 전용
APT

코드는 그대로, 서명만 갈아치운 프록시웨어 재빌드 사이클

2025년 7월부터 2026년 3월까지 동일 임포트 테이블을 가진 'net_updater.exe' 네 개 빌드가 매번 새 Bright Data 인증서로 재서명되며 탐지율을 22/75에서 8/76까지 낮췄다. CTX Team이 등록한 89개 파일 지표는 단발성 악성코드가 아니라 운영 중인 빌드 파이프라인의 존재를 시사한다.

2026년 7월 18일 13:35 (UTC+9)최근 관측2026년 7월 18일심각도100CTX Team행위자CactusCactus Ransomware GroupIOC147MITRE17

지난 2025년 7월부터 2026년 3월까지, 동일한 임포트 테이블(imphash a4383347bad6319c)을 가진 프록시웨어 바이너리 네 개가 매번 다른 Bright Data Ltd 코드서명 인증서를 새로 발급받아 재배포된 흔적이 확인됐다. 파일명은 한결같이 net_updater.exe — Bright Data의 정식 SDK 구성요소를 사칭한 이 실행 파일들은 VirusTotal 탐지율이 22/75(2025년 7월 빌드)에서 15/75, 11/75를 거쳐 8/76(2026년 3월 빌드)까지 순차적으로 떨어졌다. 코드는 거의 그대로인데 서명만 갈아 끼우며 탐지를 피해가는 이런 사이클은, 단발성 악성코드 배포가 아니라 운영 중인 빌드 파이프라인이 존재한다는 뚜렷한 신호다. 같은 클러스터 안에서는 이 프록시웨어 SDK 안에 스틸러 페이로드가 동봉된 정황까지 확인되면서, 정품 소프트웨어의 신뢰를 빌려 쓰는 그레이웨어 유통 방식이 어디까지 진화했는지를 보여주는 사례로 눈여겨볼 만하다

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence