APT회원 전용
APT

서명은 있지만 신뢰 안 되는 인증서, 크랙 툴 13종을 묶다

APT27 캠페인으로 분류된 51개 인디케이터 중 상세 분석 가능한 20개 전부가 icedid·blackworm이 아닌 KMSAuto·KMSpico 등 불법 라이선스 우회 도구였다. 이들 중 13개는 신뢰되지 않는 루트로 종료되는 동일한 'WZTeam' 자가발급 인증서로 서명돼 있었다.

2026년 6월 14일 06:29 (UTC+9)최근 관측2026년 7월 5일심각도90CTX Team행위자APT27TEMP.HippoIOC51MITRE37지역HRINPLSI

시리얼 번호 "E5 FA 25 47 0F 85 17 BF 41 52 87 01 4D AA 57 8C". 발급자 "WZTeam". 유효기간은 2017년 3월부터 2039년 12월까지 22년에 달한다. 이 하나의 자가발급 인증서가 AAct, KMSAuto Net, PIDKey Lite, MSAct++, KMSCleaner 등 서로 무관해 보이는 13개의 윈도우·오피스 활성화 크랙 툴에 동일하게 서명돼 있다. VirusTotal 검증 결과는 13개 파일 모두에서 예외 없이 동일한 문구를 반환한다 — "인증서 체인이 처리됐지만, 신뢰 공급자가 신뢰하지 않는 루트 인증서에서 종료됐다(A certificate chain processed, but terminated in a root certificate which is not trusted by the trust provider)." 서명은 존재하지만 아무도 신뢰하지 않는, 사용자에게 "정상적으로 서명된 파일"이라는 시각적 안심감만 주기…

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence