C&C회원 전용
C&C

PANMAP.DLL, 서명 없이 마이크로소프트 위장

마이크로소프트 제품 문자열과 저작권 표시를 그대로 도용했지만 유효한 코드 서명은 없는 Win32 드로퍼가 발견됐다. 유일한 C2 도메인은 자기 등록일보다 1년 앞서 만료된 것처럼 보이는 자기서명 인증서를 달고 있어, 시간 순서 자체가 뒤틀려 있다.

2026년 9월 1일 22:41 (UTC+9)최근 관측2026년 9월 1일심각도100CTX Team행위자Smoky SpiderIOC3MITRE21지역CHJO

CTX Team이 추적한 이번 레코드의 핵심은 파일 하나(SHA256 f1386b51c6f0…67ddb1)에 있다. 이 Win32 실행파일은 내부 이름을 'PANMAP', 원래 이름을 'PANMAP.DLL'로 내세우고, 제품 문자열에 'Microsoft® Windows® Operating System'을, 저작권 표시에 '© Microsoft Corporation. All rights reserved.'를 그대로 박아 넣었다. 그런데 이 파일에는 유효한 코드 서명이 없다. 진짜 마이크로소프트 시스템 구성요소라면 반드시 있어야 할 서명 체인이 통째로 빠져 있는 채, 이름과 저작권 문구만으로 정통성을 흉내 낸 셈이다. 이는 전형적인 위장(T1036) 패턴으로, 파일명·제품 문자열이라는 '외양'과 서명 부재라는 '실체'가 정면으로 충돌하는 지점에서 이 파일의 정체가 드러난다. 이 판단은 단일 필드가 아니라 두 층위의 증거가 겹쳐야 성립한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence