
C&C회원 전용
C&C서명은 살아있는데 인증서는 죽어있다: VPN 위장 바이너리 6종
WEILAI NETWORK TECHNOLOGY와 INNOVATIVE CONNECTING 명의로 서명된 VPN·프록시 위장 바이너리 6종이 각각 동일한 인증서 체인을 재사용하면서도 검증 시점에는 '시간상 유효하지 않음' 상태로 걸려 있다. 그럼에도 VT 탐지율은 12~29/75 수준에 머물러, 서명 검증이 무너져도 신뢰가 남는 역설을 보여준다.
2026년 7월 11일 21:37 (UTC+9)최근 관측2026년 7월 11일심각도100글CTX Team행위자Space PiratesWebwormIOC172MITRE18
VirusTotal 탐지 엔진 12개에서 29개 사이를 오가는 파일들이, 하나같이 정상 발급된 EV·OV 코드 서명 인증서를 달고 있으면서도 검증 시점에는 "인증서 체인 중 하나가 시간상 유효하지 않다(not time valid)"는 상태로 걸려 있다. WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의로 GlobalSign GCC R45 EV CodeSigning CA 2020 체인을 통해 서명된 wire.exe·wire.dll·upWire.exe 세 파일, 그리고 INNOVATIVE CONNECTING PTE. LIMITED 명의로 DigiCert Trusted G4 체인을 통해 서명된 VPNMaster.exe·Startup.exe·master_vpn-service.exe 세 파일이 각각 동일한 일련번호·지문(thumbprint)을 공유하는 두 개의 독립된 코호트를 형성하고 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence