
APT회원 전용
APT폐기된 인증서 걸친 가짜 VPN, 유통은 계속된다
GlobalSign과 DigiCert가 각각 폐기·만료 판정을 내린 인증서로 서명된 두 개의 가짜 VPN 설치파일 계열이, 판정 이후에도 수백 건씩 계속 제출되고 있다. CTX Team은 이를 단발성 침해가 아닌, 서명 신뢰를 소모품처럼 쓰고 버리는 유통 파이프라인의 흔적으로 본다.
2026년 8월 16일 14:29 (UTC+9)최근 관측2026년 8월 16일심각도88글CTX Team행위자APT15ROYALAPTIOC30MITRE8
VirusTotal에 누적된 제출 이력을 훑어보면 이상한 지속성이 눈에 띈다. GlobalSign이 발급한 EV 코드 서명 인증서 하나가 "폐기됨(revoked)"으로 표시된 지 오래인데도, 그 인증서로 서명된 실행파일과 DLL은 2025년 9월부터 2026년 8월까지 거의 1년간 끊이지 않고 제출되고 있다. 같은 시기, DigiCert 인증서 하나로 서명된 또 다른 VPN 설치 스위트는 인증서 체인이 "유효 기간 만료(not time valid)"로 판정된 뒤에도 63건, 164건, 221건씩 제출량이 쌓였다. 이는 단발성 침해가 아니라, 서명 신뢰를 소모품처럼 쓰고 버리는 유통 파이프라인이 살아 움직이고 있다는 신호다. CTX Team이 이번에 들여다본 것은 바로 이 두 개의 독립적인 서명 계열과, 그 뒤에 걸린 인프라의 재활용 흔적이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence