C&C회원 전용
C&C

GlobalSign EV 인증서 하나로 묶인 두 페이로드, 자동차 산업 겨냥 다층 회피 캠페인

WEILAI NETWORK TECHNOLOGY 명의 EV 인증서로 서명된 두 개의 trojan.jumper 페이로드가 WireVPN 클라이언트를 사칭해 자동차 산업을 표적으로 유포되고 있다. 동시에 `fothk` 비표준 PE 섹션과 overlay 데이터가 삽입된 Microsoft 서명 바이너리 세 개가 탐지율 0/76을 유지하며 방어선을 우회한다.

2026년 5월 28일 18:31 (UTC+9)최근 관측2026년 5월 28일심각도100CTX TeamIOC18MITRE12

GlobalSign이 발급한 EV(Extended Validation) 코드 서명 인증서 하나가 두 개의 악성 페이로드를 단일 빌드 파이프라인으로 묶고 있다. 일련번호 03 A9 18 8A A5 10 C0 F8 34 34 26 BF, 썸프린트 5CCC0717179EBC7C6165253405840FE33518E5D6로 식별되는 이 인증서는 WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의로 발급됐으며, wire.exe와 upWire.exe라는 두 trojan.jumper 페이로드 모두에 동일하게 적용돼 있다. 2025년 9월부터 2026년 1월에 걸쳐 서명된 두 파일은 WireVPN 클라이언트를 사칭하며 자동차 산업을 표적으로 유포되고 있다. 이 캠페인이 단순한 서명 악용에 그치지 않는 이유는 두 번째 회피 레이어에 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence