C&C회원 전용
C&C

정품 서명 애드웨어, 탐지율 51%에도 샌드박스는 매번 '무해'

GoodZip과 万能五笔输入法(WanNengWBInput) 두 서명 배치가 동일 타임스탬프·동일 인증서로 20개 애드웨어 설치자를 대량 찍어냈다. VT는 절반 가까운 엔진에서 탐지 경고를 걸지만, 모든 샌드박스는 예외 없이 '정상'으로 판정했다.

2026년 8월 5일 22:13 (UTC+9)최근 관측2026년 8월 5일심각도100CTX Team행위자APT27TEMP.HippoIOC46MITRE24

애드웨어 계열 인디케이터 20건을 훑다 보면 이상한 패턴이 반복적으로 튀어나온다. 파일마다 정품 코드 서명 체인이 붙어 있고, VirusTotal 탐지율은 27/77에서 51/78 사이를 오르내리는데, 그 파일들을 실제로 돌려본 샌드박스는 예외 없이 "정상"이라는 결론을 낸다. C2AE는 전부 "undetected"로 분류하고, Zenbox는 confidence 97~100%로 "harmless" 판정을 내린다. 즉 정적 탐지 엔진 절반 가까이가 위험을 경고하는 동안, 동적 분석 계층은 매번 침묵한다. 이 record에는 APT27과 Salty Spider라는 이름이 행위자 필드에 붙어 있고 심각도 100, 신뢰도 80이라는 높은 점수가 매겨져 있지만, 20개 파일 도시에를 하나씩 열어 보면 그 안에서 확인되는 것은 국가 배후 침투 조직의 흔적이 아니라 중국 소재 두 회사의 이름으로 대량 서명된 애드웨어 설치 프로그램 묶음이다. 핵심은 두 개의 "서명 배치"다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence