
C&C회원 전용
C&CDigiCert 서명 악용한 PBot 스틸러, Bright VPN 설치 경로 침투
유효한 코드 서명 인증서로 위장한 net_updater32.exe가 Bright VPN·DriverHub 설치 경로를 통해 상용 서비스 부문을 표적으로 유포되고 있다. Dotfuscator 난독화와 화웨이 CDN 인증서 위장까지 세 겹의 탐지 회피 계층이 동시에 작동하며, 76개 엔진 중 21개만이 악성으로 분류했다.
2026년 5월 31일 09:10 (UTC+9)최근 관측2026년 5월 31일심각도100글CTX TeamIOC60
DigiCert가 발급한 유효한 코드 서명 인증서로 서명된 윈도우 실행 파일이 Bright VPN과 DriverHub의 설치 경로에 심어진 채 상용 서비스 부문 엔드포인트를 표적으로 유포되고 있다. 파일 하나가 세 가지 독립적인 탐지 회피 계층을 동시에 가동한다는 점이 이 캠페인의 핵심이다. 합법적인 코드 서명 체인이 파일 수준 탐지를 억제하고, Dotfuscator 기반 .NET 난독화가 정적 분석을 무력화하며, 15개 IP로 구성된 화웨이 CDN 인증서 코호트가 C2 트래픽을 정상적인 기업 클라우드 통신으로 위장한다. 세 계층 각각이 단독으로도 단일 통제 기반 탐지 체계를 무너뜨릴 수 있는 수준이며, 이 셋이 동시에 작동한다는 사실이 이 캠페인의 운영 성숙도를 시사한다. CTX Team이 분류한 이 위협 클러스터(심각도 100, 신뢰도 80)는 2026년 5월 30일 처음 등록됐으며, 상용 서비스 산업을 유일한 표적 산업 태그로 달고 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence