
FILE회원 전용
FILE서명 인증서 하나로 뚫린 3분, 탐지율 0%의 3종 세트
런처·앱·리페어 세 개의 실행파일이 SPRING (SG) PTE. LTD 명의 DigiCert 인증서 하나로 단 3분 사이 서명되면서 VirusTotal 탐지율이 0/76~1/76에 머물렀다. 배후에는 브라질 Zenlayer 인프라의 네 개 IP가 동일한 TLS 인증서 일련번호를 공유하는 예비 접속 구조가 자리하고 있다.
2026년 8월 9일 11:05 (UTC+9)최근 관측2026년 8월 9일심각도66글CTX Team행위자APT28StrontiumIOC11MITRE38
정상적인 코드 서명 인증서 한 장이 서로 다른 역할을 가진 세 개의 실행파일을 동시에 감싸고 있을 때, 그 인증서가 신뢰의 증거가 아니라 하나의 빌드 라인을 지목하는 지문이 되는 경우가 있다. CTX Team이 이번에 확인한 지표군에서는 런처, 메인 애플리케이션, 자가복구 유틸리티로 기능이 나뉘는 세 개의 파일이 SPRING (SG) PTE. LTD 명의로 발급된 동일한 DigiCert Trusted G4 인증서로 서명돼 있었고, 서명 시각은 2026년 8월 2일 오전 6시4분에서 6시7분 사이 단 3분의 창 안에 몰려 있었다. 세 파일 모두 VirusTotal 탐지율이 0/76~1/76에 그치는 사실상 백지 상태였다는 점을 감안하면, 이 캠페인의 무게중심은 정교한 페이로드가 아니라 서명 신뢰를 통과시키는 파이프라인 자체에 있다고 보는 것이 합리적이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence