FILE회원 전용
FILE

가짜 서명 '@ByELDI', KMS 크랙 도구 4종을 묶다

윈도우·오피스 인증 우회 도구 4종이 신뢰기관 없는 자가서명 인증서를 동일하게 달고 있으며, 임포트해시와 YARA 동시발화가 이들을 하나의 빌드·배포 파이프라인으로 엮는다. 반면 네트워크 인프라는 20년 된 무료 다이나믹 DNS 도메인 하나뿐일 정도로 빈약하다.

2026년 8월 9일 01:56 (UTC+9)최근 관측2026년 8월 9일심각도44CTX Team행위자PatchworkChinastratsIOC17MITRE51

윈도우·오피스 정품 인증을 우회해 준다는 크랙 도구 4종이 동일한 코드 서명 체인을 공유하고 있다는 사실이 확인됐다. KMSELDI.exe(50ebfa1d…), Service_KMS.exe(2b533757…), AutoPico.exe(4a714d98…), 그리고 이들을 한 번에 설치하는 NSIS 패키지 KMSpico_setup.exe(64c731ad…)까지 네 개 파일 모두 "@ByELDI; @ByELDI Certificate Authority"라는 동일한 서명자 이름을 달고 있다. 그런데 이 인증서는 정식 발급기관이 아니라 자체 발급된 자가서명 루트에서 나온 것이어서, VirusTotal 신뢰 판정 단계에서 네 파일 모두 "서명 검증이 실패한다"는 결과를 받는다. 서명은 걸려 있지만 그 서명을 아무도 신뢰하지 않는다는 역설적 상태, 즉 서명이 실질적 신뢰 증거가 아니라 사용자를 안심시키기 위한 시각적 장치로 쓰이고 있다는 정황이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence