C&C회원 전용
C&C

폐기된 서명 인증서 위에서 계속 도는 wire·VPNMaster·PBot

GlobalSign, DigiCert 등 서로 무관한 세 개의 서명 주체가 인증서 폐기·만료 이후에도 wire 트로이, VPNMaster 계열, Bright Data 프록시웨어 SDK를 계속 유포하고 있다. 이 중 정식 벤더 서명을 단 바이너리 하나는 샌드박스에서 정보 탈취형 악성코드 'PBot'으로 판정됐다.

2026년 9월 25일 06:46 (UTC+9)최근 관측2026년 9월 25일심각도100글CTX Team행위자CactusCactus Ransomware GroupIOC37MITRE16

VirusTotal 텔레메트리를 훑다 보면 종종 코드 서명이라는 신뢰 장치가 사실상 유통기한이 지난 채로 계속 작동하는 사례를 만난다. 이번에 확인된 것은 단일 악성코드 패밀리가 아니라, 서로 무관한 세 개의 서명 주체가 각자의 인증서가 폐기되거나 만료된 뒤에도 실행 파일을 계속 유포하고 있는 반복적 운영 패턴이다. WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의로 GlobalSign GCC R45 EV CodeSigning CA 2020 체인을 통해 서명된 wire 계열 트로이 3종, INNOVATIVE CONNECTING PTE. LIMITED 명의의 VPNMaster 계열 3종, 그리고 정식 프록시웨어 벤더인 Bright Data Ltd 명의의 SDK 바이너리 3종이 이 패턴을 각각 독립적으로 반복하고 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence