C&C회원 전용
C&C

Bright Data 서명 훔친 가짜 VPN 업데이터, 스틸러 심었다

상업용 프록시 SDK 업체 Bright Data의 유효한 DigiCert 코드 서명 인증서를 그대로 지닌 실행 파일이 'Bright VPN'과 'DriverHub' 업데이터로 위장해 발견됐다. 샌드박스는 이를 PBot 스틸러로 판정했지만 VirusTotal 탐지율은 22/75에 그쳤다.

2026년 7월 26일 21:42 (UTC+9)최근 관측2026년 7월 26일심각도100CTX TeamIOC48MITRE8

VirusTotal에서 22/75 엔진만이 탐지한 한 실행 파일이, 실제로는 상업용 프록시 SDK 업체 Bright Data Ltd의 유효한 코드 서명 인증서를 그대로 지니고 있다. 파일명은 net_updater.exe, 그러나 설치 경로는 C:\Program Files (x86)\Bright VPN\net_updater32.exe와 C:\Program Files (x86)\DriverHub\net_updater32.exe 두 갈래로 갈라진다 — 하나는 VPN 업데이터, 하나는 드라이버 관리 유틸리티로 위장한 동일 바이너리다. 이 파일을 샌드박스는 malicious로 판정하며 악성코드 패밀리명을 'PBot', 분류를 STEALER로 명시했다. 정상 서명과 스틸러 판정이 한 파일에 공존하는 이 구조가 이번 캠페인에서 CTX Team이 주목한 핵심 신호다. 이 사건은 특정 행위자의 이름값이나 대규모 인프라 스케일로 뉴스가 되는 캠페인이 아니다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence