C&C회원 전용
C&C

정품 인증서 두 세대로 위장한 EarnApp發 스틸러 PBot

EarnApp 대역폭 공유 클라이언트로 위장한 설치파일 네 개가 'Bright Data Ltd' 명의의 유효한 DigiCert 서명 체인을 공유하지만, 2025년 2월과 12월 서로 다른 인증서 세대로 나뉜다. 12월 인증서를 쓴 두 파일은 샌드박스에서 'PBot' 스틸러로 분류돼 정품 서명과 악성 판정이 같은 파일 위에 공존한다.

2026년 8월 8일 20:44 (UTC+9)최근 관측2026년 8월 8일심각도100CTX TeamIOC198MITRE4

EarnApp라는 이름으로 유통되는 대역폭 공유 클라이언트가 있다. 유휴 인터넷 대역폭을 이스라엘 기업 Bright Data Ltd에 되팔아 소액의 보상을 받는, 프록시웨어 계열의 정상 상용 소프트웨어다. 그런데 이 브랜드를 표방한 설치파일 네 개를 뜯어보면 이야기가 갈린다. 모두 "Bright Data Ltd" 명의의 DigiCert 코드 서명 체인을 정상적으로 물고 있으면서도, VirusTotal 위협 라벨은 hacktool·adware·trojan을 오간다. 그리고 그중 두 개는 샌드박스(C2AE)가 아예 "STEALER" 카테고리에 "PBot"이라는 이름을 붙여 분류했다. 정품 서명과 스틸러 판정이 같은 파일 위에 나란히 앉아 있는 셈이다. 더 눈에 띄는 것은 이 네 파일이 두 개의 서로 다른 서명 시점으로 명확히 갈린다는 점이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence