APT회원 전용
APT

만료 경고 뜬 인증서로 가짜 VPN 두 곳 서명 계속 찍어

GlobalSign과 DigiCert가 발급한 두 개의 서로 무관한 코드서명 인증서가 'not time valid' 결함이 확인된 뒤에도 WireVPN·VPNMaster를 위장한 악성 바이너리에 계속 서명을 찍고 있다. 48개 파일·36개 도메인·16개 IP로 구성된 이번 지표 묶음은 랜섬웨어 'Cactus'와 뱅킹 트로이 'ramnit'으로 태깅돼 있지만, 실제로는 상업 인증서를 소모품처럼 재활용하는 프록시웨어·스틸러 배포 체계로 드러난다.

2026년 7월 28일 13:34 (UTC+9)최근 관측2026년 7월 28일심각도100CTX Team행위자CactusCactus Ransomware GroupIOC108MITRE18

"WEILAI NETWORK TECHNOLOGY CO., LIMITED" 명의로 GlobalSign이 발급한 EV 코드서명 인증서가 유효성 문제가 확인된 뒤에도 계속 새로운 바이너리에 서명을 찍어내고 있다. VirusTotal이 수집한 서명 상세 정보(signers_details)에는 이 인증서 체인에 대해 "This certificate or one of the certificates in the certificate chain is not time valid"라는 경고가 명시돼 있는데도, 해당 서명은 2025년 9월 11일(wire.exe, wire.dll)과 2026년 1월 5일(upWire.exe) 사이 세 개 표본에 반복 적용됐다. 흥미로운 건 이 패턴이 단발성이 아니라는 점이다. 완전히 별개의 브랜드를 표방하는 또 다른 서명 체인 — "INNOVATIVE CONNECTING PTE.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence