
C&C회원 전용
C&C만료 인증서 그대로 걸친 설치 파일, 1년 뒤 포착된 'orcinius'
2015년 12월 VirusTotal에 처음 제출된 PUP 설치 파일이 2014년 8월에 만료된 코드 서명 인증서를 그대로 달고 있었다. 임포트 0건, 916KB짜리 .data 섹션을 가진 이 설치 래퍼는 같은 날 등록된 'imp1'·'config2' 도메인 쌍과 연결돼 체크인과 설정 회수를 분리한 구조를 보여준다.
2026년 10월 2일 14:39 (UTC+9)최근 관측2026년 10월 2일심각도87글CTX TeamIOC5MITRE13지역US
소매업 환경을 노린 PUP(potentially unwanted program) 계열 설치 파일 한 건이 VirusTotal에 처음 제출된 시점은 2015년 12월 13일이다. 그런데 이 파일에 걸려 있는 코드 서명 체인을 열어 보면 이상한 지점이 하나 나온다. "Premium Installer"라는 이름으로 발급된 리프(leaf) 인증서의 유효 기간은 2013년 7월 13일 오전 1시부터 2014년 8월 3일 오전 12시 59분까지였다. 다시 말해 이 설치 파일이 VirusTotal 레이더에 처음 걸린 시점은 서명 인증서가 유효기간을 넘긴 지 이미 1년 4개월이 지난 뒤였고, VirusTotal의 서명 검증 문자열은 이를 그대로 드러낸다 — "현재 시스템 시계 또는 서명된 파일의 타임스탬프를 기준으로 검증할 때 필요한 인증서가 유효 기간 내에 있지 않다
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence