FILE회원 전용
FILE

9년 만료 인증서로 무장한 Process Hacker 2, 절반의 백신 여전히 통과

2017년 만료된 DigiCert 코드 서명 인증서를 달고 커널 드라이버·정찰 플러그인 13종을 통합 패키지로 묶은 Process Hacker 2 툴킷이 2026년 5월 유포 확인됐다. LOLDrivers 등재 드라이버와 샌드박스 탐지 로직을 포함한 이 패키지는 VirusTotal 기준 최저 5/76의 탐지율을 기록하며 오픈소스 도구의 완전 무장화 전략이 성숙 단계에 접어들었음을 보여준다.

2026년 5월 28일 22:59 (UTC+9)최근 관측2026년 5월 29일심각도71CTX Team행위자Royal RansomwareTeam OneIOC19MITRE10

2016년 3월 28일과 29일, 오픈소스 개발자 'Wen Jia Liu'는 자신이 만든 Windows 프로세스 관리 유틸리티 Process Hacker 2의 배포 바이너리에 DigiCert 코드 서명 인증서를 찍었다. 그 인증서는 2017년 1월 4일에 만료됐다. 그로부터 9년이 지난 2026년 5월, CTX Team은 그 만료된 서명 체인을 그대로 달고 있는 17개 파일이 하나의 통합 패키지로 조립돼 유포되고 있음을 확인했다 — 메인 GUI 실행 파일(x86·x64), LOLDrivers 목록에 등재된 커널 드라이버, PE 뷰어, 그리고 네트워크 정찰·서비스 열거·하드웨어 인벤토리·샌드박스 탐지 기능을 갖춘 13개 플러그인 DLL이 단일 아카이브 경로 아래 묶인 채로. 만료된 Authenticode 서명이 9년 뒤에도 AV 탐지율을 절반 이하로 억제하고 있다는 사실 자체가 이 캠페인의 핵심 메시지다. --- 이 캠페인의 응집력은 네트워크 인프라가 아니라 코드 서명 레이어에 있다

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence