FILE회원 전용
FILE

가짜 VPN 뒤, 서명 체계 세 갈래로 얽힌 유통 파이프라인

무료 VPN 설치파일 VPNMaster 실행 순간, 사용자는 자신이 두 개 이상의 독립된 서명 체계가 겹친 유통 생태계에 들어섰다는 사실을 알 수 없다. WEILAI 서명의 wire 계열, INNOVATIVE CONNECTING 서명의 VPNMaster 계열, 그리고 Bright Data 정품 서명을 두른 해킹 도구까지 세 개의 독립된 계보가 같은 조사 창구에 걸려들었다.

2026년 9월 13일 15:10 (UTC+9)최근 관측2026년 9월 13일심각도88CTX Team행위자APT15ROYALAPTIOC13MITRE24

VPNMaster라는 이름의 무료 VPN 설치파일이 실행되는 순간, 사용자는 자신이 내려받은 것이 단순한 프록시 클라이언트가 아니라 최소 두 개의 독립된 서명 체계가 겹쳐 있는 유통 파이프라인의 일부라는 사실을 알 길이 없다. CTX Team이 이번에 추적한 인디케이터 묶음은 파일 8개, IP 2개, 도메인 3개로 구성돼 있는데, 그 핵심은 하나의 캠페인이 아니라 서로 다른 서명자·빌드 이력을 가진 두 개의 트로이목마/PUA 계열이 같은 유통 생태계 위에서 공존하고 있다는 점이다. 하나는 WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의로 서명된 "wire" 계열 로더·모듈·업데이터 3종이고, 다른 하나는 INNOVATIVE CONNECTING PTE. LIMITED 명의로 서명된 VPNMaster 설치파일·시작 도우미·서비스 3종이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence