
FILE회원 전용
FILEEV 인증서 13개월 선취득, 악성 페이로드 4개 동시 서명으로 샌드박스 무력화
Sectigo가 'ORYON TECH LIMITED'에 발급한 확장 검증 코드 서명 인증서가 취득 13개월 뒤 악성 MSI·PE32 파일 4개에 동시 적용됐다. 정적 탐지 엔진 38~43개가 악성으로 분류했음에도 동적 분석 환경은 신뢰도 84~98%로 CLEAN 판정을 내렸으며, 2021년부터 유지된 C2 인프라와 구조화된 어필리에이트 콜백이 배후의 운영 성숙도를 드러낸다.
2026년 6월 26일 02:43 (UTC+9)최근 관측2026년 6월 26일심각도74글CTX TeamIOC39MITRE29지역SR
Sectigo가 2025년 3월 19일 'ORYON TECH LIMITED'라는 법인명으로 발급한 확장 검증(EV) 코드 서명 인증서 하나가, 13개월 뒤인 2026년 4월 23일 오전 8시 36분에 정확히 4개의 악성 파일에 동시 서명됐다. MSI 설치 패키지 1개와 PE32 실행 파일 3개 — 'Windows Manager - Postback Johan.msi', 'AdvancedWindowsManager.exe', 'Windows Updater.exe', 'Installer_1.0.0.exe' — 가 동일한 인증서 일련번호(21 E3 D5 C7 00 22 7E A0 2E E6 84 AF 4F 8F 88 40, 지문 42C9BFD69C303BC2B46DCCB979D6B9DB4D40B44D)로 배치 서명됐다. 정적 탐지 엔진 38~43개가 악성으로 분류했음에도 Zenbox 샌드박스는 신뢰도 84~98%로 CLEAN 판정을 내렸다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence