C&C회원 전용
C&C

위조 서명 두른 악성코드, 만료 인증서까지 복제

베트남 겨냥 크립토·자격증명 탈취 캠페인에서 실행 파일과 DLL이 이미 만료된 동일한 Microsoft 서명 블록을 그대로 복제해 붙인 사실이 확인됐다. Amadey 로더가 발판을 마련하면 RedLine·Lumma 계열 클리퍼가 뒤이어 수익화를 담당하는 구조다.

2026년 9월 10일 14:43 (UTC+9)최근 관측2026년 9월 10일심각도100CTX TeamIOC25MITRE43지역VN

베트남을 겨냥한 것으로 태깅된 한 크리덴셜·크립토 탈취 캠페인에서, 실행 파일 한 개와 DLL 한 개가 완전히 동일한 Microsoft 코드 서명 체인을 두르고 있다는 사실이 확인됐다. 문제는 이 서명이 진짜가 아니라는 데 있다. 두 파일 모두 인증서 일련번호 33 00 00 03 8C 38 5D 5C 2E 74 83 CC FB 00 00 00 00 03 8C와 서명 시각 2025-07-24 오후 6시 6분을 그대로 공유하는데, 문제의 리프 인증서 자체의 유효 기간은 2022-05-05~2023-05-04로 이미 2년 넘게 지난 뒤였다. VirusTotal 검증 결과도 두 파일 모두 "서명이 검증되지 않음"으로 일치한다. 진짜 탈취된 유효 인증서를 재사용한 것이 아니라, 만료되고 무효한 서명 블록을 그대로 복제해 붙여넣은 정황이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence