APT회원 전용
APT

크랙툴 두 벌 하나의 인증서, KMS 위장 뒤 다운로더 체인

KMSAuto++ 활성기와 오피스 설치 도구가 동일한 WZTeam 서명 인증서를 공유하며 하나의 빌드 파이프라인에서 나온 변종으로 확인됐다. 이들은 VBS 런처와 샌드박스가 확인한 PowerShell 다운로더 단계로 이어지고, 등록 당일 인증서가 발급된 신규 도메인이 실행 파일 배포 경로를 노출하고 있다.

2026년 6월 14일 02:14 (UTC+9)최근 관측2026년 7월 2일심각도62CTX Team행위자APT27TEMP.HippoIOC20MITRE53지역TH

정품 인증을 우회해주는 것처럼 보이는 "KMSAuto++.exe"와 오피스 설치 파일 "OInstallLite.exe" 두 개의 실행 파일이 완전히 동일한 코드 서명 인증서 일련번호를 공유하고 있다. 시리얼 넘버는 8A C1 A3 10 13 49 C2 8A 4D 33 94 7C FC D0 76 62 — WZTeam 명의로 발급된 이 인증서는 신뢰되지 않는 루트로 체인이 종료돼 실질적으로는 서명 검증을 통과하지 못하는 자가발급 인증서에 가깝다. 그런데도 두 파일은 크기가 18,565KB와 7,793KB로 전혀 다름에도 같은 시리얼·같은 지문(thumbprint 648384A4DEE53D4C1C87E10D67CC99307CCC9C98)을 그대로 물고 있다. 이는 단순한 우연한 유사성이 아니라, 하나의 빌드·서명 파이프라인에서 찍혀 나온 두 개의 변종이라는 것을 강하게 시사한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence