APT회원 전용
APT

정품 인증서 두른 VPN 설치파일, 스틸러까지 겸비

Bright Data·WEILAI·Innovative Connecting 세 서명 주체가 배포한 프록시·VPN 설치파일들이 DigiCert·GlobalSign 정품 서명을 유지하면서도 8~29개 백신 엔진에서 탐지되고, 일부는 PBot 스틸러로 판정됐다. CTX Team은 이를 개별 악성코드가 아닌 소비자용 VPN 유통 채널 자체의 신뢰 남용 구조로 분석했다.

2026년 8월 8일 19:30 (UTC+9)최근 관측2026년 8월 8일심각도100CTX Team행위자Emotet GroupTA542IOC112MITRE22

Bright Data Ltd 명의로 발급된 코드 서명이 붙은 프록시 업데이트 설치파일 네 종이, DigiCert 인증서 체인을 흠 없이 유지한 채로 VirusTotal에서 8/76에서 22/75에 이르는 제각각의 탐지율을 기록하고 있다. 서명 검증 상태는 모두 '유효'로 표시되고 체인은 DigiCert Trusted Root G4까지 완결돼 있는데, 이 중 두 종은 샌드박스 엔진 C2AE가 악성으로 판정하며 정보 탈취 계열인 PBot으로 분류했다. 정품 서명이 붙은 상업용 프록시 SDK 설치파일이 정보 탈취 기능까지 겸비하고 있다는 뜻이다. 서명이 위조가 아니라는 점이 오히려 문제의 핵심이다 — 이 파일들을 실행 단계에서 막을 유일한 신뢰 장치가 이미 뚫려 있는 것이다. 이번에 확인된 것은 단일 악성코드가 아니라 세 갈래의 서로 다른 서명 주체 아래 묶인 설치파일 묶음이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence