FILE회원 전용
FILE

서명 인증서 4곳, 코드는 하나 — VPN 위장 드롭퍼 재사용 빌더

WEILAI, Bright Data, INNOVATIVE CONNECTING, WPS SOFTWARE 등 서로 무관한 4개 상업 법인의 정상 코드서명 인증서가 동일 계보의 VPN·프록시 위장 드롭퍼를 반복적으로 감싸고 있는 정황이 확인됐다. 유효한 서명을 달고도 12~29개 엔진에서 탐지되며, 그 아래에는 스틸러 기능까지 확인된 사례가 존재한다.

2026년 7월 15일 21:56 (UTC+9)최근 관측2026년 7월 15일심각도100CTX Team행위자CactusCactus Ransomware GroupIOC99MITRE34

CTX Team이 추적 중인 한 파일군에서, 서로 다른 상업 법인 4곳의 정상 코드 서명 인증서가 동일한 계열의 VPN·프록시 위장 드롭퍼를 반복적으로 감싸고 있는 정황이 확인됐다. WEILAI NETWORK TECHNOLOGY CO., LIMITED, Bright Data Ltd, INNOVATIVE CONNECTING PTE. LIMITED, WPS SOFTWARE PTE. LTD. — 이름과 업종은 제각각이지만, 이들의 서명 체인 아래 깔린 실체는 하나의 빌더 계보에서 파생된 것으로 보이는 트로이목마·PUA 드로퍼다. wire.exe, upWire.exe, VPNMaster.exe, net_updater.exe 같은 이름으로 배포되는 이 파일들은 유효한 서명을 달고도 12~29개 엔진에서 탐지되며, 그 밑단에는 스틸러 기능까지 확인된 사례가 존재한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence