
FILE회원 전용
FILE만료된 서명 체인 타고 8년 만에 되살아난 ChChes 다운로더
HT Srl 명의로 서명됐지만 이미 유효기간이 끝난 인증서 체인을 그대로 단 `reader.exe`가 Operation Cloud Hopper 탐지 룰과 매치되며 확인됐다. 전달 도메인 wthelpdesk.com은 6년간 방치돼 있다가 89일짜리 인증서를 새로 받아 재활성화됐다.
2026년 10월 1일 06:44 (UTC+9)최근 관측2026년 10월 1일심각도100글CTX Team행위자Red ApolloPotassiumIOC7MITRE13지역JORO
306KB 크기의 Win32 실행파일 한 개(SHA256: d26dae0d8e5c23ec35e8b9cf126cded45b8096fc07560ad1c06585357921eeed)가 reader.exe라는 이름으로 위장해 배포된 정황이 확인됐다. 이 파일은 HT Srl 명의로 서명돼 있고 그 위로 VeriSign Class 3 Code Signing 2010 CA, 최상위에는 VeriSign 루트 인증서가 체인을 구성하고 있지만, VirusTotal의 서명 검증은 "현재 시스템 시간 또는 서명된 파일의 타임스탬프를 기준으로 검증할 때, 필요한 인증서가 유효 기간 내에 있지 않다"는 판정을 내린다. 다시 말해 이 바이너리는 지금 이 순간에도 유효하지 않은 서명 체인을 달고 유통되고 있다는 뜻이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence