
만료 인증서로 계속 서명되는 VPN 위장 바이너리들
WEILAI NETWORK TECHNOLOGY 명의 GlobalSign EV 인증서와 INNOVATIVE CONNECTING 명의 DigiCert 인증서가 유효기간이 끝난 뒤에도 'Signed' 상태를 유지한 채 wire.exe·VPNMaster.exe 등 신규 바이너리에 계속 서명을 찍어내고 있다. 여기에 완전히 유효한 Bright Data Ltd 서명 체인으로 배포된 net_updater 바이너리까지 더해지며, 세 개의 서명자 신원이 VPN·프록시 유틸리티 위장 배포에 반복 재사용되는 코드서명 남용 생태계가 드러났다.
정상 발급된 코드 서명 인증서 두 개가 유효기간이 끝난 뒤에도 계속해서 새 바이너리에 서명을 찍어내고 있다. WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의로 발급된 GlobalSign EV 코드서명 인증서(일련번호 03 A9 18 8A A5 10 C0 F8 34 34 26 BF)는 2023년 4월 26일부터 2026년 4월 26일까지가 유효기간이지만, VirusTotal의 서명 검증 결과는 이 인증서 체인에 대해 "This certificate or one of the certificates in the certificate chain is not time valid"라는 상태를 명시적으로 반환한다. 그런데도 이 인증서로 서명된 wire.exe·wire.dll·upWire.exe 세 파일은 2025년 9월부터 2026년 1월까지 순차적으로 제출되며 계속 유통되고 있다. 같은 패턴이 INNOVATIVE CONNECTING PTE.
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기