APT회원 전용
APT

만료된 서명이 살아남는 법, 코드서명 신뢰의 두 얼굴

2012년 만료된 VeriSign 서명의 FlawedAmmyy RAT는 절반 넘는 백신을 여전히 통과하고, 2026년 유효한 DigiCert 서명이 붙은 Bright Data SDK 바이너리는 샌드박스에서 PBot 스틸러로 판정된다. 여기에 WE1 인증서로 묶인 8개 도메인과 13개 A레코드로 회전하는 DGA 도메인이 겹치면서, 서명 검증만으로 신뢰를 판단하는 방어 체계의 허점이 드러난다.

2026년 7월 11일 22:06 (UTC+9)최근 관측2026년 7월 12일심각도100CTX Team행위자Salty SpiderKuKuIOC37MITRE13

2012년에 발급된 코드 서명 인증서로 서명된 원격제어 프로그램이, 2026년 현재까지도 절반 이상의 백신 엔진을 무사히 통과하고 있다. CTX Team이 이번에 확인한 파일 5767921d…632a는 표면적으로 오래된 샘플이지만, 그 서명 체인의 구조가 왜 아직도 유효하게 작동하는지를 들여다보면 코드 서명 신뢰 모델의 근본적인 약점이 드러난다. 해당 바이너리의 리프 인증서는 "Ammyy" 명의로 발급됐고, VeriSign Class 3 Code Signing 2010 CA를 거쳐 VeriSign 루트로 이어지는 체인을 가진다. VirusTotal의 서명 상태 검증 결과 리프 인증서와 중간 CA 모두 "this certificate or one of the certificates in the certificate chain is not time valid" — 즉 기술적으로 만료 상태로 플래그된다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence