FILE회원 전용
FILE

폐기 인증서 단 mimikatz 드라이버, 6년째 그대로 유통

VirusTotal에 쌓인 46개 파일을 들여다보면 새 악성코드가 아니라 낡은 도구의 재순환이 보인다. mimikatz 드라이버 4종은 이미 폐기된 서명 체인을 그대로 달고, Neshta 바이러스 4형제는 하나의 빌더에서, NirSoft 계열 도구는 정상과 스틸러 사이를 오가며 여전히 실전에서 작동한다.

2026년 7월 31일 21:52 (UTC+9)최근 관측2026년 7월 31일심각도88CTX Team행위자Royal RansomwareTeam OneIOC46MITRE19

VirusTotal에 누적된 46개 파일 묶음을 들여다보면 눈에 띄는 것은 새로운 악성코드가 아니라 낡은 도구의 재활용이다. mimikatz의 커널 드라이버 mimidrv.sys와 라이브러리 mimilib.dll 네 종은 지금도 Benjamin Delpy(gentilkiwi)의 원본 코드 서명 체인을 그대로 달고 유통되고 있는데, 그 인증서는 이미 발급기관이 명시적으로 폐기(revoke)한 상태다. 32비트 빌드 02ebf848fa618eba27065db366b15ee(mimidrv.sys)는 GlobalSign CodeSigning CA-G2 체인으로 서명돼 있고, VirusTotal 서명 검증 결과는 "A certificate was explicitly revoked by its issuer"로 명확히 나온다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence