FILE회원 전용
FILE

EV 인증서 하나로 악성 파일 4종 세탁…PPI 배포망 정밀 해부

Sectigo가 'ORYON TECH LIMITED' 명의로 발급한 확장 검증 코드 서명 인증서가 PE32·MSI 형식 악성 페이로드 4종에 일괄 서명됐다. TopazVideo·ScreenToGif로 위장한 미끼 파일이 GCleaner·EvilCh/CryptOne 자격증명 탈취 페이로드를 투하하며, 이집트와 영국의 기술 부문 사용자를 표적으로 삼는다.

2026년 5월 29일 14:42 (UTC+9)최근 관측2026년 5월 30일심각도100CTX TeamIOC34MITRE48지역EGGB

'ORYON TECH LIMITED' 명의로 Sectigo가 발급한 단 하나의 확장 검증(EV) 코드 서명 인증서가 2026년 4월 23일 오전 8시 36분, PE32·PE32+·MSI 형식의 악성 페이로드 4종에 동시 서명됐다. 인증서 일련번호 21 E3 D5 C7 00 22 7E A0 2E E6 84 AF 4F 8F 88 40으로 묶인 이 파일들은 'Advanced Windows Manager', 'Windows Manager', 'Windows Updater'라는 이름을 달고 C:\Program Files (x86)\AW Manager\Windows Manager\ 경로에 설치되며, 서명 기반 엔드포인트 탐지를 정면으로 우회한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence