APT회원 전용
APT

무관한 애드웨어 두 종, 동일 EV 서명 체인 공유

업스트림 피드는 APT28의 첩보 활동으로 태깅했지만, VirusTotal 검증 결과 실제 아티팩트는 서로 다른 애드웨어 패밀리 두 종이 동일한 GlobalSign EV 코드서명 체인을 물고 유통된 흔적이었다. 17개월 간격으로 등록된 두 리다이렉트 게이트 도메인도 같은 8개 IP 블록으로 회귀하며 상업적 몬티타이제이션 인프라 재활용을 드러냈다.

2026년 7월 14일 13:34 (UTC+9)최근 관측2026년 7월 14일심각도77CTX Team행위자APT28StrontiumIOC25MITRE24

VirusTotal 기준 각각 35/75, 29/74의 탐지율을 기록한 두 개의 바이너리 — 하나는 PDF 유틸리티로 위장한 실행 파일, 다른 하나는 브라우저 확장 설치 프로그램 — 가 정체는 전혀 다른 애드웨어 패밀리임에도 완전히 동일한 EV 코드 서명 인증서 체인을 물고 유통된 정황이 확인됐다. CTX Team이 이번 후보군을 검증하는 과정에서 가장 먼저 눈에 걸린 지점은 행위자 라벨이 아니라 이 서명 체인의 재사용 패턴이었다. 업스트림 피드는 이 지표 묶음을 APT28(Fancy Bear) 계열, 동기는 espionage로 태깅했지만, 실제로 VirusTotal에서 확인 가능한 아티팩트 자체는 그런 서사를 뒷받침하지 않는다. 대신 손에 잡히는 것은 서로 무관한 두 애드웨어 브랜드가 같은 EV 코드 서명 발급 경로를 공유하고, 두 개의 리다이렉트 게이트 도메인이 17개월 간격을 두고도 동일한 여덜 개 IP 블록으로 계속 회귀하는 상업적 몬티타이제이션 인프라의 재활용 흔적이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence