C&C회원 전용
C&C

브라이트데이터 서명 인증서, 스틸러부터 PUA까지 다섯 얼굴로

유효 기간이 남은 Bright Data Ltd 명의의 코드 서명 인증서 아래 다섯 개 net_updater 실행파일이 PUA·hacktool·adware로 제각각 분류되고, 내부 샌드박스는 이 중 네 개를 'PBot' 스틸러로 지목했다. 같은 관측 창에서 폐기된 WEILAI EV 인증서를 계속 걸친 WireVPN 로더와, 저장 저장 만료 인증서를 쓰는 번들러 두 개, 그리고 동일한 TLS 인증서를 공유하는 AS24429 내 IP 네 개도 함께 포착됐다.

2026년 8월 16일 22:50 (UTC+9)최근 관측2026년 8월 16일심각도100CTX Team행위자CactusCactus Ransomware GroupIOC117MITRE9

상용 프록시 네트워크 업체 Bright Data Ltd 명의로 서명된 net_updater.exe 계열 실행파일 다섯 개가 VirusTotal에서 서로 다른 다섯 가지 위협 분류를 얻은 채 관측되고 있다. 같은 서명 체인 아래 있는 파일인데도 하나는 pua.luminati/brightdata, 다른 하나는 hacktool.luminatinetworks/luminati, 또 다른 하나는 adware.luminatinetworks/brightdata로 갈라졌고, 내부 샌드박스는 이 가운데 네 개를 'PBot'이라는 이름의 스틸러로 분류했다. 정상적으로 발급된 상용 코드 서명 인증서 한 계열이 PUA에서 hacktool, adware, 그리고 스틸러 판정까지 넘나드는 배포물 위에 얹혀 있는 셈이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence