
APT회원 전용
APT정식 벤더 서명 살아있는데, 판정은 스틸러였다
Bright Data 명의의 유효한 DigiCert 서명을 단 'net_updater.exe' 세 빌드가 9개월간 잇따라 관측됐다. 위협 라벨은 PUA에서 트로이목마, adware로 계속 바뀌었고, 샌드박스는 그 실행 행위를 스틸러 계열 PBot으로 판정했다.
2026년 8월 28일 23:11 (UTC+9)최근 관측2026년 8월 29일심각도100글CTX Team행위자CactusCactus Ransomware GroupIOC52MITRE8
net_updater.exe라는 이름의 실행 파일 세 개가 2025년 9월부터 2026년 6월까지 아홉 달에 걸쳐 잇따라 관측됐다. 세 파일 모두 Bright Data Ltd 명의로, DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 체인을 거쳐 정식 발급된 Authenticode 서명을 달고 있다 — 위조가 아니라 유효하고 아직 폐기되지 않은 실제 벤더 인증서다. 그런데도 VirusTotal은 이 세 파일에 각각 다른 위협 라벨을 붙였다. 2025년 9월 빌드(ae182434…)는 trojan.luminati/brightdata, 2026년 3월 빌드(9f8f5292…)는 pua.luminati/brightdata, 2026년 6월 빌드(c29d6d9b…)는 adware.luminatinetworks/brightdata로 분류됐고, 그 사이 샌드박스 한 곳은 두 빌드의 런타임 행위를 스틸러 계열 PBot으로 판정했다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence