
만료 인증서로 8개월째 서명되는 가짜 VPN 설치파일
WEILAI NETWORK TECHNOLOGY와 INNOVATIVE CONNECTING 명의의 만료된 코드 서명 인증서가 WireVpnPc·VPNMaster 등 트로이목마화된 VPN·프록시 설치파일에 계속 재사용되고 있다. 필리핀 3개 통신사 블록은 동일한 Akamai 위장 인증서를 공유하고, 도메인들은 짧은 간격으로 동일한 발급 코호트에서 단명 인증서를 받아 스크립트화된 서명·호스팅 파이프라인의 흔적을 드러낸다.
정상적인 코드 서명 체계에서 인증서가 유효 기간을 넘기면 Authenticode 신뢰 사슬은 깨진다. 그런데 이번에 확인된 인디케이터 세트에서는 정확히 그 반대 현상이 관측된다. WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의의 GlobalSign EV 코드 서명 인증서와 INNOVATIVE CONNECTING PTE. LIMITED 명의의 DigiCert 인증서가, 각각의 유효 기간이 끝난 뒤에도 신규 빌드에 계속 서명 값으로 붙어 나오고 있다. VirusTotal 인디케이터를 파일 단위로 뜯어보면 두 서명자 모두의 signer 블록에 "This certificate or one of the certificates in the certificate chain is not time valid"라는 동일한 플래그가 예외 없이 붙어 있다 — 이는 우연한 인증서 노화가 아니라, 신뢰가 이미 훼손된 서명 자산을 계속 재사용하는 운영 방식으로 읽힌다.
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기