
APT회원 전용
APTNmap 정품 인증서로 서명된 트로이목마, 방산 표적 침투 시도
DigiCert가 발급한 유효한 Nmap Software LLC 코드 서명 인증서로 서명된 세 개의 악성 실행 파일이 2026년 5월부터 유포되고 있다. Authenticode 서명 영역 너머에 페이로드를 숨기는 overlay 기법과 윈도우 드라이버 저장소 위장을 결합해 주요 백신 엔진 전체에서 탐지율 0을 기록했으며, Kimsuky가 배후로 지목됐다.
2026년 6월 21일 04:00 (UTC+9)최근 관측2026년 6월 21일심각도60글CTX Team행위자KimsukyVelvet ChollimaIOC33MITRE44
Nmap Software LLC 명의로 DigiCert가 발급한 유효한 코드 서명 인증서(일련번호 06 75 D6 B5 9E F1 B0 AB 30 E5 D2 E0 46 DA 24 31, 지문 0629C303220B256580AABA536A1A3C060B87E3A2)로 서명된 세 개의 윈도우 실행 파일이 2026년 5월 이후 조용히 유포되고 있다. 이 파일들은 Authenticode 서명 영역 너머에 추가 데이터를 덧붙이는 overlay 기법(T1553.004)을 통해 보안 검사를 통과하면서, VirusTotal에 등록된 75~76개 엔진 전체에서 탐지율 0을 기록하고 있다. 여기에 더해 열 개의 파일이 윈도우 네트워크 드라이버 저장소의 PNF 아티팩트로 위장하며 파일시스템 수준의 은폐 층을 추가한다. 두 가지 회피 기법이 단일 캠페인 안에서 동시에 작동하는 이 구조는, 운영팀이 탐지 우회를 단순한 부가 요소가 아닌 설계 원칙으로 삼고 있음을 시사한다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence