
C&C회원 전용
C&C만료된 서명도 유효한 서명도, VPN·프록시 위장한 신뢰 남용
GlobalSign EV로 서명된 WireVPN 계열 파일은 인증서 체인이 시효 문제를 안고도 수백 건씩 재유통됐고, DigiCert로 완전히 유효하게 서명된 Bright Data 프록시 SDK 빌드 두 건은 샌드박스에서 PBot 스틸러로 분류됐다. 두 서명 축 모두 위조가 아닌 정상 벤더 신원이라는 점이 탐지를 더 어렵게 만든다.
2026년 8월 5일 11:41 (UTC+9)최근 관측2026년 8월 5일심각도100글CTX Team행위자Space PiratesWebwormIOC54MITRE17
VirusTotal에 누적된 서명 검증 로그를 들여다보면 흥미로운 모순이 하나 발견된다. GlobalSign EV 코드서명 인증서로 서명된 3개 파일의 signer 상세 정보에는 "This certificate or one of the certificates in the certificate chain is not time valid" — 즉 인증서 체인 중 하나가 이미 시간적으로 유효하지 않다는 경고가 명시돼 있다. 그런데도 이 파일들은 지난 4개월 동안 수백 건씩 재제출되며 VPN 설치 프로그램으로 계속 유통됐다. 같은 시기, 정상적인 잔여 프록시 서비스 업체인 Bright Data Ltd 명의의 DigiCert 인증서로 완전히 유효하게 서명된 별개의 실행파일 두 개는 샌드박스에서 'PBot'이라는 이름의 스틸러(STEALER)로 분류됐다. 코드 서명이 신뢰의 지표가 아니라 탐지 회피의 수단으로 뒤집혀 쓰이는 정황이, 하나의 캠페인 안에서 두 갈래로 동시에 관측된 셈이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence