FILE회원 전용
FILE

20년 된 폐기 인증서 달고 유통 중인 자격증명 탈취 번들

2005년 서명된 폐기 인증서를 단 애드웨어 번들이 2026년 3월에도 영국·멕시코 통신 부문을 표적으로 유통 중이다. NewDotNet·webHancer 애드웨어 외피 안에 LSA 자격증명 덤프와 MSN 메신저 탈취기가 함께 패키징됐으며, 버전 관리 기반 자동 업데이트로 페이로드를 무음 교체할 수 있는 구조를 갖추고 있다.

2026년 6월 22일 18:33 (UTC+9)최근 관측2026년 6월 22일심각도72CTX TeamIOC24MITRE43지역GBMX

2005년 3월 28일 서명된 코드 서명 인증서가 2026년 3월에도 여전히 활성 배포 중이다. Thawte Code Signing CA가 발급하고 webHancer Corporation 명의로 서명된 이 인증서(일련번호 3E 8B 64, 유효 기간 2004년 8월 25일~2005년 9월 18일)는 이미 폐기됐고, 인증서 체인 전체가 명시적으로 신뢰 해제된 상태다. 그럼에도 이 인증서로 서명된 wh.exe(SHA256: f85937ff...)는 2026년 3월 6일 위협 인텔리전스 플랫폼에 재차 제출됐다. 서명 체인이 완전히 무효화된 바이너리가 20년 넘게 유통되고 있다는 사실 자체가 이 캠페인의 첫 번째 이상 신호다. 그러나 더 주목해야 할 것은 이 바이너리가 단순한 애드웨어가 아니라는 점이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence