C&C회원 전용
C&C

만료 EV 인증서 2년 악용, 세 번째는 2028년까지 유효

Salty Spider가 싱가포르 법인 명의 만료 코드 서명 인증서 두 장으로 VPNMaster·Wire 계열 악성 파일 다섯 개를 2년간 배포해왔다. 가장 최근 관측된 여섯 번째 파일은 현재 유효한 WPS Office 벤더 인증서를 사용해 76개 엔진 중 단 1개만 탐지됐다.

2026년 6월 1일 07:00 (UTC+9)최근 관측2026년 6월 1일심각도100CTX Team행위자Salty SpiderKuKuIOC63MITRE13

싱가포르 법인 명의로 발급된 DigiCert EV 코드 서명 인증서 하나가 2024년 3월부터 2026년 4월까지 꼬박 2년간 VPN 설치 파일 세 개를 묶어왔다. 인증서 일련번호 0C 8F 89 21 C5 36 49 3E 67 DF 84 FB 82 23 B0 92, 발급 대상은 INNOVATIVE CONNECTING PTE. LIMITED. 이 인증서는 2026년 4월 2일 만료됐지만, 서명 시점에 타임스탬프가 찍혀 있기 때문에 인증서 만료 후에도 Authenticode 체인은 온전히 살아있다. 타임스탬프 검증을 강제하지 않는 엔드포인트 보안 제품은 이 파일들을 여전히 신뢰된 바이너리로 처리한다. CTX Team이 추적한 이번 캠페인의 핵심은 이 서명 악용 구조다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence