APT회원 전용
APT

동일 서명, 극단적 탐지 격차…31대4 설치파일의 진실

완전히 동일한 Softonic 코드 서명 인증서를 공유한 두 Win32 설치파일이 각각 31/76, 4/76이라는 정반대 탐지 결과를 보였다. 고탐지 빌드는 RustDesk·Lenovo Vantage 이름으로 위장 배포되며 체인 검증 이상과 분석 회피 행위까지 동반했다.

2026년 8월 9일 20:14 (UTC+9)최근 관측2026년 8월 9일심각도62CTX Team행위자Salty SpiderKuKuIOC5MITRE21지역ARBOBRCLCO

두 개의 Win32 설치파일이 완전히 동일한 코드 서명 인증서를 공유하면서도, 탐지 스펙트럼의 정반대 끝에 서 있는 사례가 확인됐다. 하나는 VirusTotal 76개 엔진 가운데 31개가 애드웨어·다운로더로 탐지했고(34278d6fd8874bc12cd7498d…), 다른 하나는 동일한 서명자·동일한 인증서 일련번호를 물고 있으면서도 76개 중 4개만 반응했다(c1e0bf25484a1dacced5e782…). 여기에 더해 고탐지 쪽 빌드는 원래 이름을 버리고 RustDesk, Lenovo Vantage, 그리고 정체가 불분명한 'Maple' 패키지 이름으로 재배포되고 있었다. CTX Team은 이 조합을 코드 서명 신뢰의 악용과 소프트웨어 위장, 분석 환경 회피가 한 세트로 엮인 사례로 분류했다. 표면적으로는 흔한 PUP(불필요 프로그램) 번들링처럼 보이지만, 데이터를 뜯어보면 이야기가 조금 더 복잡해진다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence