
APT회원 전용
APT유효 EV 인증서 하나가 샌드박스 눈 가린다
정적 엔진 30여 곳이 악성으로 잡아낸 파일을 샌드박스는 84~99% 확신으로 무해 판정한다. 인도 중심 크랙 소프트웨어 유포 캠페인은 4단계 설치 체인 전체를 단 하나의 유효한 Sectigo EV 인증서로 묶어 이 간극을 만들어낸다.
2026년 8월 19일 06:34 (UTC+9)최근 관측2026년 8월 19일심각도82글CTX Team행위자PatchworkChinastratsIOC41MITRE49지역IN
정적 엔진 30여 곳이 이미 악성으로 판정한 실행파일을, 적어도 하나의 행위 분석 엔진은 84~99%의 확신으로 "무해"라고 채점한다. CTX Team이 이번에 확인한 크랙 소프트웨어 유통 캠페인의 핵심은 바로 이 간극이다. 인도 지역을 중심으로 유포되는 이 캠페인은 4단계로 이어지는 설치 체인 전체가 단 하나의 유효한 Sectigo EV 코드 서명 인증서로 묶여 있고, 그 서명이 걸려 있는 동안 동적 분석 결과가 체계적으로 "깨끗함" 쪽으로 기운다는 사실을 보여준다. 서명이 만료되거나 폐기된 인증서를 재활용하는 사례는 흔하지만, 이번 건은 발급 후 아직 유효 기간이 남아 있는 정상 인증서가 그대로 회피 도구로 기능하고 있다는 점에서 결이 다르다. 이 설치 체인에 이름을 붙인 서명자는 "ORYON TECH LIMITED"다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence