
유효한 정품 서명 두른 프록시웨어, 스틸러로 판정
VirusTotal에 등록된 열 개의 실행파일이 세 개의 서명 체계로 나뉘어 유통되는 가운데, 지금도 유효한 Bright Data Ltd 서명의 'Bright SDK' 프록시웨어 하나가 샌드박스에서 스틸러 계열 PBot으로 판정됐다. 반면 이미 폐기된 WEILAI EV 인증서로 서명된 WireVPN 로더는 230회 제출되며 여전히 유통 중이어서, 서명 상태와 실제 위협도가 정반대로 움직이는 역설이 드러난다.
VirusTotal에 등록된 열 개의 실행파일을 서명자 기준으로 재배열하면, 이번 사안의 무게중심이 어디에 있는지가 뚜렷해진다. 세 개의 서로 다른 서명 체계 — 이미 폐기된 WEILAI NETWORK TECHNOLOGY의 GlobalSign EV 인증서, 시간 만료 상태인 INNOVATIVE CONNECTING PTE. LIMITED의 DigiCert 인증서, 그리고 아직 유효 기간이 남아 있는 Bright Data Ltd의 DigiCert 인증서 — 가 각각 세 개씩의 파일을 묶고 있다. 이 중 가장 흥미로운 지점은 세 번째, 지금도 유효한 서명이다. Bright Data Ltd 명의로 서명된 "Bright SDK" 제품군 실행파일 하나(9f8f5292…)는 샌드박스에서 악성 판정을 받았고, 그 판정은 구체적으로 스틸러 계열인 'PBot'을 지목했다. 인증서가 유효한 파일이 인증서가 폐기된 파일보다 오히려 더 무거운 행위 증거를 남긴 셈이다. 이 역설이 이 기사의 척추다.
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기