
C&C회원 전용
C&CGlobalSign EV 인증서 악용 WireVPN 트로이목마, 커널 드라이버까지 투하
WEILAI 명의 GlobalSign EV 인증서로 서명된 WireVPN 인스톨러가 커널 netfilter 드라이버와 프록시 바이너리를 투하하고, 별도 트랙에서는 Bright Data SDK를 위장막 삼아 PBot 스틸러를 배포했다. 두 개의 독립된 CA 신뢰 체인을 동시에 무기화한 이중 전략으로 주요 보안 엔진의 탐지를 실질적으로 억제했다.
2026년 5월 30일 07:04 (UTC+9)최근 관측2026년 5월 30일심각도100글CTX Team행위자Sprite SpiderGold DupontIOC160MITRE24
GlobalSign이 발급한 EV(Extended Validation) 코드 서명 인증서 하나가 세 개의 악성 PE32 바이너리를 묶어 단일 신뢰 체인으로 위장하고 있다. 인증서 일련번호 03 A9 18 8A A5 10 C0 F8 34 34 26 BF — WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의로 2023년 4월 26일 발급돼 2026년 4월 26일 만료된 이 인증서는, 만료 전 마지막 수개월 동안 WireVPN 브랜드 인스톨러(f5111a55…), 핵심 프록시 바이너리 wire.exe(6729c713…), 업데이터 upWire.exe(90b89a6d…)에 차례로 서명되며 엔드포인트 보안 경고를 억제하는 데 활용됐다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence