FILE회원 전용
FILE

만료 인증서로도 '서명됨' 뜨는 가짜 VPN 설치파일

WireVpn을 사칭한 설치 파일이 체인 무효 판정을 받은 EV 인증서로 서명된 채 VirusTotal에서 계속 'Signed'로 표시되고 있다. 배포에 쓰인 도메인 22개와 IP 6개는 통째로 교체됐지만, 서명 파이프라인은 몇 달째 그대로 유지되고 있다.

2026년 6월 1일 22:08 (UTC+9)최근 관측2026년 7월 2일심각도88CTX Team행위자BariumWicked SpiderIOC20MITRE20

윈도우 실행 파일 서명 검증에서 "인증서 체인 내 하나 이상의 인증서가 시간상 유효하지 않다(not time valid)"는 경고가 뜨는데도, 같은 파일이 VirusTotal 상에서는 여전히 "Signed"로 표시되는 사례가 하나의 캠페인 전체에 걸쳐 반복 관측되고 있다. WireVpn 설치 파일로 위장한 WireVpn_v3.6.0.3-6872e76.exe(SHA256 f5111a55…, 14.5MB급 NSIS 설치 패키지)는 VirusTotal 기준 33/75 엔진이 탐지하면서도, 서명자 필드에는 "WEILAI NETWORK TECHNOLOGY CO., LIMITED; GlobalSign GCC R45 EV CodeSigning CA 2020"이 그대로 노출된다. 해당 인증서의 상태 값은 명확히 "이 인증서 또는 인증서 체인 내 하나의 인증서가 시간상 유효하지 않다"고 적혀 있는데, 파일은 서명된 것으로 계속 유통된다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence