APT회원 전용
APT

72시간 인증서로 76개 AV 전부 우회한 트로이목마 브라우저 인스톨러

독일 미디어 기업 명의로 발급된 Microsoft ID Verified 코드 서명 인증서 두 장이 WarzoneRAT과 SQL Server 인증 우회 모듈을 담은 악성 번들 전체에 서명했다. 독일·프랑스·룩셈부르크의 에너지·통신·기술 분야를 표적으로 삼은 이 캠페인은 VirusTotal 76개 엔진에서 탐지율 0을 기록했다.

2026년 6월 18일 15:58 (UTC+9)최근 관측2026년 6월 18일심각도56CTX Team행위자APT28StrontiumIOC55MITRE55지역DEFRLU

독일 소프트웨어 퍼블리셔 Ströer Digital Publishing GmbH의 법인 명의로 발급된 두 장의 Microsoft ID Verified 코드 서명 인증서가 7개 악성 PE 파일 전체에 걸쳐 Authenticode 서명을 완성했다. 유효 기간은 각각 72시간 — 2026년 5월 19일부터 22일, 그리고 20일부터 23일까지. 두 인증서 모두 첫 제출일인 2026년 5월 23일 시점에는 이미 만료 상태였지만, Authenticode 구조는 온전히 유지됐고 VirusTotal의 76개 정적 AV 엔진 가운데 단 하나도 이 파일들을 악성으로 분류하지 않았다. 독일·프랑스·룩셈부르크의 에너지, 기술, 통신 서비스, 도매 분야 조직을 겨냥한 이 캠페인은 코드 서명 신뢰 체계를 운영 무기로 전환한 방식 자체가 핵심 뉴스다. CTX Team이 분석한 이 캠페인의 전달 벡터는 browser7-latest.exe라는 이름의 UPX 패킹된 7-Zip SFX 인스톨러다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence