APT회원 전용
APT

APT33 다운로더, 만료된 GlassWire 서명체인 그대로 재사용

GlassWire→Symantec→VeriSign 3단 서명체인을 통째로 품은 APT33 연계 다운로더가 검증 실패 판정을 받은 채로 유통됐다. 컴파일된 AutoIT 래퍼는 디버거 탐지와 장시간 지연으로 분석을 회피하며, 1,000일 넘게 방치된 도메인은 89일짜리 인증서로 최근 되살아났다.

2026년 9월 12일 22:27 (UTC+9)최근 관측2026년 9월 12일심각도51CTX Team행위자APT33MagnalliumIOC5MITRE24지역CHJO

트로이목마 라벨 trojan.bsymem/apt33로 분류된 다운로더 한 점(8e75241d…121, 이하 SecureMix 다운로더)이 GlassWire→Symantec Class 3 SHA256 Code Signing CA→VeriSign으로 이어지는 3단 코드서명 체인을 통째로 품은 채 관측됐다. 흥미로운 점은 파일 메타데이터의 저작권 표기가 "(c) 2018 SecureMix LLC"로 돼 있는데도, 실제 서명 체인의 최상위 리프 인증서 소유자는 전혀 다른 정상 소프트웨어 회사인 GlassWire라는 사실이다. VirusTotal은 이 서명에 대해 "The digital signature of the object did not verify."라는 판정을 명시했고, GlassWire 인증서(유효기간 2018-05-24~2021-05-23, 시리얼 08 94 CB 61 2D 6F 73 6B 69 92 8A C3 8A B9 E6 37)와 Symantec 발급 중간 CA(유효기간…

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence